Authensor Gateway

🛡️ 智能策略门禁 · 风险可控执行

为 OpenClaw 市场技能提供策略门禁,拦截高风险工具调用,仅传输元数据实现安全审计,适合第三方技能风险管控场景

收藏
6k
安装
2.5k
版本
0.4.0
CLS 安全性认证2026-07-09
点击查看完整报告 >

使用说明

核心用法

Authensor Gateway 是一个纯指令级别的策略门禁系统,通过向 Agent 系统提示注入策略检查指令,在工具调用执行前进行风险分级管控:低风险操作(读取文件、搜索)自动放行,高风险操作(写入文件、执行命令、网络请求)需人工审批,危险操作(删除、覆盖、访问密钥)默认阻断。

显著优点

1. 零代码入侵设计:仅通过系统提示实现策略管控,不安装可执行代码、不写磁盘、不启动进程,极大降低供应链攻击面
2. 隐私优先架构:仅传输操作元数据(操作类型、资源路径)至控制平面,文件内容、对话历史、API 密钥永不出境

3. 透明审计能力:每个操作生成带收据 ID 和时间戳的日志,满足合规场景的人机协同 oversight 需求

4. 失效安全(Fail-Closed):控制平面不可达时,Agent 被明确指示阻断所有操作

5. 第三方技能防护:针对性解决 ClawHavoc 披露的市场恶意技能问题(341 例),在沙箱外增加策略层防御

潜在局限

  • 提示级依赖风险:当前 OpenClaw 无原生 preToolExecution 钩子,依赖 LLM 遵守系统提示。理论上存在对抗性提示注入绕过可能
  • 自分类可信度:操作风险等级由 Agent 自主判定,恶意输入可能诱导误分类
  • 网络强依赖:控制平面必须在线,不支持离线使用;冷启动延迟 30-60 秒
  • 实时性瓶颈:邮件审批轮询间隔 5 分钟,非实时交互场景体验受限
  • 沙盒边界:需配合 OpenClaw Docker 沙箱模式实现纵深防御,单一技能非完整隔离方案

适合人群

  • 运行未审计第三方市场技能的安全敏感用户
  • 需合规审计轨迹的受监管行业开发者
  • 希望保留操作灵活性(非全阻断)但需破坏性操作审批的进阶用户

常规风险

  • 提示注入攻击:精心构造的输入可能尝试覆盖系统提示,跳过策略检查
  • 控制平面可用性:Render 托管的演示服务存在冷启动和单点故障风险
  • API 密钥管理AUTHENSOR_API_KEY 泄露可导致策略被绕过,需按环境变量规范配置

项目开源(MIT 许可),控制平面 URL 和 API 密钥在前言中显式声明,具备基础供应链透明度。

安全解读

核心用法

Authensor Gateway 是一款面向 OpenClaw 生态的策略安全网关,采用纯 Markdown 指令架构(无代码执行),通过向 Agent 系统提示词注入策略检查指令,在工具调用执行前进行实时拦截与分级管控。

三层管控策略

  • 自动放行:读取文件、搜索等低风险操作(safe.read
  • 人工审批:写入文件、执行命令、网络请求等高风险操作(filesystem.write, code.exec, network.http
  • 默认阻断:删除数据、访问密钥等危险操作(dangerous.delete, secrets.access

执行流程:Agent 发起工具调用 → 向 Authensor 控制平面发送策略检查请求(仅含动作类型+资源路径)→ 返回 allow/deny/require_approval → Agent 按决策执行或暂停等待用户审批。

显著优点

1. 零代码攻击面:纯 Markdown Skill,无可执行脚本、无文件写入、无进程创建,从根本上杜绝传统 Skill 的代码注入风险
2. 数据最小化:仅传输动作元数据(如 filesystem.write, /tmp/output.txt),绝不发送文件内容、API 密钥、对话历史或环境变量

3. Fail-Closed 安全设计:控制平面不可达时,Agent 被明确指示拒绝所有操作,符合金融/合规场景的失效安全原则

4. 透明开源:AUTHENSOR GitHub 组织维护,MIT 许可证,完整安全文档与问题追踪

5. 用户自主控制disable-model-invocation: true 确保 Agent 无法自动加载,必须由用户显式启用

潜在缺点与局限性

1. 提示词级执行,非运行时 Hook:依赖 LLM 遵循系统提示词,理论上存在被对抗性提示注入绕过可能(文档坦诚披露)
2. OpenClaw 平台限制:尚未支持 preToolExecution 代码级钩子,无法提供密码学级别的执行前拦截

3. 网络强依赖:控制平面必须在线,离线场景完全不可用;Render 托管存在 30-60 秒冷启动延迟

4. 动作自分类风险:Agent 自行判定动作类型(如将 secrets.access 误报为 safe.read),可能被恶意利用

5. 审批延迟:邮件审批轮询周期 5 分钟,非实时交互

适合人群

  • 使用第三方 Marketplace Skill 的开发者:ClawHavoc 报告显示 ClawHub 存在 341 个恶意 Skill,Authensor 提供开箱即用的执行前审查
  • 需要人审留痕的合规场景:金融、医疗、政府等监管环境,需证明「人工在环」(human-in-the-loop) oversight
  • 沙箱逃逸担忧者:对 Docker 隔离不满足,需要额外的策略层防护
  • 非技术背景用户:无需理解复杂安全策略,通过审批邮件即可管控风险操作

常规风险

| 风险类别 | 说明 | 缓解措施 |
|---------|------|---------|
| 提示词绕过 | 对抗性输入可能诱导 Agent 跳过策略检查 | 结合 Docker 沙箱模式,深度防御 |
| 控制平面不可用 | Render 服务中断或网络故障 | Fail-Closed 设计,默认拒绝所有操作 |
| 分类误判 | 恶意 Skill 将危险操作伪装为安全类型 | 定期审计,等待 OpenClaw 原生 Hook |
| 审批链路钓鱼 | 伪造审批邮件诱导用户授权 | 通过 CLI (`openclaw approvals approve`) 验证 receipt ID |
| 元数据泄露 | 动作类型与资源路径暴露给控制平面 | 已最小化,不涉及敏感内容 |

总体评估:Authensor Gateway 是当前 OpenClaw 生态中最透明的安全基础设施之一,虽受限于平台架构无法实现绝对拦截,但其诚实披露局限、Fail-Closed 设计、零代码执行面的组合,使其成为第三方 Skill 使用的推荐性安全基线

Authensor Gateway 内容

手动下载zip · 4.5 kB
SKILL.mdtext/markdown
请选择文件