Safe Exec

🛡️ Agent 命令安全拦截与审批专家

AI 增强榜 #42

为OpenClaw Agent提供带风险分级拦截的 shell 命令安全执行层,自动识别危险操作并触发终端内审批流,支持完整审计追溯。

收藏
42.6k
安装
9.1k
版本
0.3.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

SafeExec 是 OpenClaw 生态中的命令执行安全中间件,以 skill 形式运行,无需修改 Agent 代码即可生效。启用后,它通过 hook 所有 shell 命令执行,在真正落地前完成风险扫描与人工审批。

关键交互流程:
1. 启用:通过自然语言指令(如"Enable SafeExec")或环境变量激活

2. 拦截:Agent 执行任何命令时,SafeExec 实时分析指令字符串

3. 分级:按 CRITICAL/HIGH/MEDIUM/LOW 四级风险评估

4. 通知:在当前终端会话内弹出拦截提示,无需离开聊天界面

5. 审批:用户通过 safe-exec-approve <id>safe-exec-reject <id> 决策

6. 执行:获批后命令才真正下发,结果回传 Agent

非交互模式支持:当 OPENCLAW_AGENT_CALL 环境变量存在时,自动切换为自动化模式,允许 LOW/MEDIUM 级命令静默通过,适配 CI/CD 等无人值守场景。

显著优点

| 维度 | 表现 |
|------|------|
| **零侵入集成** | 以 skill 形式存在,Agent 代码无需感知 |
| **实时终端内审批** | 相比邮件/IM 外跳,会话级通知延迟极低 |
| **细粒度风险分级** | 区分"格式化磁盘"(CRITICAL)与"查看日志"(LOW),减少误拦截 |
| **完整审计链** | 每个请求生成唯一 ID,记录时间戳、风险等级、审批人、执行结果 |
| **平台无关** | 不依赖 Feishu、Telegram 等具体通信工具,纯本地终端交互 |
| **配置灵活** | 支持全局开关、自动确认低风险、完全禁用等多档安全策略 |

潜在缺点与局限性

1. 规则维护成本:危险模式依赖正则/关键词匹配,新型攻击手法(如编码绕过、多阶段下载执行)可能出现漏检
2. 终端环境依赖:审批提示依赖标准输出/输入,在极端精简容器或重定向 stdout 的场景下交互体验下降

3. 误拦截摩擦:递归删除、批量重命名等合法高频操作可能被标记为 HIGH,需频繁人工确认

4. 权限边界模糊:文档未明确说明 SafeExec 本身以何种权限运行,若与 Agent 同权限,存在被 Agent 通过其他通道(如直接系统调用)绕过的风险

5. 开源维护状态:GitHub 仓库归属个人账号(OTTTTTO),长期维护与社区活跃度存疑

适合人群

  • OpenClaw 重度用户:已深度使用 OpenClaw Agent 执行系统运维、文件管理等操作
  • 多 Agent 协作者:需要为多个并行 Agent 实例统一安全策略
  • 安全意识较强的个人开发者:希望在 AI 辅助操作与系统安全间建立人工 checkpoint
  • 中小团队技术负责人:寻求低成本、免改造的命令级安全管控方案

常规风险

| 风险类型 | 说明 |
|----------|------|
| **误报导致 workflow 中断** | 过度敏感的风险规则可能频繁打断 Agent 任务流 |
| **审批疲劳引发盲目通过** | 长期高频提示下用户可能养成"习惯性批准",削弱安全价值 |
| **规则库滞后** | 新型 shell 攻击技术(如 ANSI 转义序列注入)可能未被覆盖 |
| **本地日志泄露** | 审计日志明文存储于 `~/.openclaw/safe-exec-audit.log`,共享环境需注意权限 |
| **供应链风险** | 通过 ClawdHub 或 GitHub 安装,需信任 OTTTTTO 账号及分发渠道完整性 |

Safe Exec 内容

手动下载zip · 66.9 kB
BLOG_EN.mdtext/markdown
请选择文件