Authensor Gateway

🛡️ AI 工具调用的安全守门人

开源策略网关,拦截OpenClaw工具调用并按风险分级自动放行、人工审批或阻断,仅传输操作元数据,零代码侵入。

收藏
11.3k
安装
2.5k
版本
0.2.0
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心用法

Authensor Gateway 是一款面向 OpenClaw 生态的策略管控网关,通过向系统提示词注入策略检查指令,实现对工具调用的运行时拦截。用户配置 CONTROL_PLANE_URLAUTHENSOR_API_KEY 后,所有工具调用均会按以下流程处理:

1. 代理发送策略检查请求至 Authensor 控制平面
2. 控制平面返回 allow(自动放行)、deny(阻断)或 require_approval(人工审批)

3. 高风险操作触发审批流程,用户可通过邮件、仪表盘或 CLI 响应

4. 控制平面不可达时执行故障阻断(fail-closed)

显著优点

  • 零代码侵入:纯指令实现,不安装任何可执行代码、不写入磁盘、不启动进程
  • 用户主控disable-model-invocation: true 确保仅用户可启用,代理无法自主加载
  • 数据最小化:仅传输操作类型、资源路径和工具名称,绝不包含文件内容、对话历史或 API 密钥
  • 开源可审计:完整源码托管于 GitHub,策略逻辑透明
  • 分级管控:自动识别低风险(读文件、搜索)、高风险(写文件、执行命令、网络请求)和危险操作(删除、覆盖、访问密钥)

潜在缺点与局限性

  • 网络依赖:所有操作需经控制平面裁决,离线环境或网络波动会触发阻断,影响可用性
  • 审批延迟:高風險操作需人工介入,可能打断自动化工作流
  • 策略粒度:当前仅支持操作类型+资源路径维度,暂无法细粒度控制具体命令参数
  • 留存期限制:审计日志仅保留 7 天(演示层),长期合规追溯需升级付费层
  • 生态锁定:专为 OpenClaw 设计,其他代理框架需适配

适合人群

  • 对 AI 代理操作安全性有严格要求的企业开发者
  • 需在自动化效率与人工监督间取得平衡的团队
  • 重视数据主权、拒绝向第三方传输敏感内容的隐私敏感用户
  • 使用 OpenClaw 市场技能但希望统一策略管控的运维人员

常规风险

  • 控制平面单点:服务可用性依赖 Authensor 基础设施,建议评估 SLA 并制定降级方案
  • API 密钥泄露AUTHENSOR_API_KEY 需妥善保管,泄露可能导致策略被绕过
  • 元数据侧漏:虽然不含内容,但资源路径本身可能泄露业务信息(如 /secret_proj/finance_q3.xlsx
  • 指令注入边界:依赖 OpenClaw 的提示词注入机制,若框架实现有漏洞,策略可能被绕过

安全解读

Authensor Gateway 综合评估

核心用法

Authensor Gateway 是一款专为 OpenClaw 生态设计的策略网关 skill,采用纯指令型(instruction-only)架构,不含有任何可执行代码。它通过在系统提示中注入策略检查指令,在 AI agent 执行工具调用前进行实时拦截与风险评估。用户需在 ~/.openclaw/openclaw.json 中配置 CONTROL_PLANE_URLAUTHENSOR_API_KEY 两项环境变量即可启用。

分级管控机制

  • 低风险操作(读文件、搜索、grep)→ 自动放行
  • 高风险操作(写文件、执行命令、网络请求)→ 需用户审批(邮件/仪表盘/CLI)
  • 危险操作(删除、覆盖、访问密钥)→ 默认阻断

显著优点

| 维度 | 亮点 |
|------|------|
| **零代码攻击面** | 100% Markdown 文档,无安装脚本、无进程创建、无文件写入 |
| **Fail-Closed 设计** | 控制平面不可达时默认拒绝所有操作,符合安全系统故障安全原则 |
| **数据最小化** | 仅传输操作类型、资源路径、工具名三类元数据,绝不包含文件内容、API 密钥、对话历史或环境变量 |
| **用户主权控制** | `disable-model-invocation: true` 确保 agent 无法自主加载,必须由用户显式启用 |
| **开源透明** | GitHub 完整源码,T2 可信组织来源,CLS-Certify 认证 A 级(92分) |
| **合规友好** | 通过 GDPR 数据最小化、用户同意机制、访问控制、审计日志、数据保留期限五项合规检查 |

潜在缺点与局限性

1. 外部服务依赖:核心功能依赖 Authensor 控制平面(Render 托管),存在可用性、延迟、信任第三方等风险。虽然采用 fail-closed 设计,但网络中断将导致服务降级为"全部拒绝"模式。

2. 加密传输细节未公开:文档未明确说明 TLS 版本、证书验证机制,以及是否支持证书固定(pinning),存在中间人攻击的理论风险(当前标记为 warn 级合规项)。

3. 无离线策略缓存:控制平面不可达时无本地缓存机制,所有操作被拒绝,可能影响关键业务流程的连续性。

4. 开源许可证缺失:skill 元数据未声明许可证类型,法律合规性评估受限。

5. 区域与合规认证不明:未说明数据驻留区域(GDPR 地域合规),以及控制平面是否通过 SOC2、ISO27001 等安全认证。

适合人群

  • 企业安全团队:需要为内部 OpenClaw 部署添加操作审计与风险管控
  • AI 应用开发者:希望在自动化工作流中保留人工审批节点
  • 合规敏感行业用户(金融、医疗、政务):需要满足操作可追溯、数据最小化要求的场景
  • 开源透明偏好者:倾向使用可审计、无黑盒代码的安全工具

常规风险

| 风险场景 | 概率 | 影响 | 缓解措施 |
|---------|------|------|---------|
| 控制平面服务中断 | 中 | 高(功能降级为全部拒绝) | 评估 SLA,考虑多区域部署或私有化选项 |
| 控制平面数据泄露 | 低 | 中(仅元数据暴露) | 元数据本身敏感性有限,但需关注关联分析风险 |
| 中间人攻击 | 低 | 高(策略被篡改) | 待补充证书固定与 TLS 版本说明 |
| 误配置导致绕过 | 低 | 高(策略失效) | 严格管理 `AUTHENSOR_API_KEY` 分发与轮换 |

认证与扫描结果摘要

  • CLS-Certify 评级:A 级(92/100),绿色印章
  • 六维雷达:静态分析 95、动态分析 100、依赖审计 100、网络分析 85、隐私合规 90、威胁情报 82
  • 关键发现:2 项(均为 low/info 级),无高危漏洞
  • 合规检查:6 项通过,1 项警告(数据传输加密细节待补充)

Authensor Gateway 内容

手动下载zip · 2.1 kB
SKILL.mdtext/markdown
请选择文件