guard-scanner 综合评估
核心用法
guard-scanner 是一款专为 AI agent 生态设计的双层安全扫描工具,提供静态分析与运行时防护两大能力模块。静态扫描通过 CLI 工具对技能代码进行离线检测,支持针对单个技能或批量扫描;运行时防护则通过 OpenClaw 插件钩子机制,在工具调用前实时拦截危险操作。
静态扫描覆盖 135 种静态模式,涵盖正则匹配、熵值计算、数据流分析等技术,检测范围包括提示注入、恶意代码执行、凭证泄露、数据外泄等 22 个威胁类别。运行时防护配备 5 层过滤架构与 26 种动态检测模式,提供 monitor(仅记录)、enforce(阻断严重威胁)、strict(阻断高危及严重威胁)三种执行模式。
输出格式灵活,支持终端彩色输出、JSON、SARIF 2.1.0(CI/CD 集成)及 HTML 可视化报告。扫描性能优异,单次扫描耗时仅 0.016 毫秒。
显著优点
1. 零依赖架构:无任何外部依赖,消除供应链攻击面,降低审计复杂度
2. 全本地执行:无网络请求,扫描数据不出本地,隐私风险极低
3. LLM 零调用:纯确定性检测,无模型调用成本与不可解释性风险
4. 实战驱动设计:源于 2026 年 2 月真实身份劫持事件,针对 AI agent 特有攻击向量(如 SOUL.md 篡改、提示蠕虫)深度优化
5. 生态原生集成:深度适配 OpenClaw 平台,支持 CI/CD 流水线嵌入
6. 权威威胁分类:融合 Snyk ToxicSkills、OWASP MCP Top 10 及原创研究
潜在缺点与局限性
- 误报可能:基于模式匹配的设计可能产生误报,需人工复核 HIGH 级别告警
- 覆盖局限:零依赖策略意味着无法利用现有安全分析库,部分复杂漏洞可能漏检
- 运行时开销:严格模式可能对 agent 响应延迟产生轻微影响(未量化)
- 社区成熟度:作为新兴项目(2026 年 2 月背景),长期维护与漏洞响应机制待观察
- 仅限 OpenClaw:插件钩子机制深度绑定特定平台,通用性受限
适合人群
- AI agent 开发者:技能发布前安全自检
- 平台运营方:ClawHub 等技能市场的上架前审核
- 企业安全团队:构建 AI agent 供应链安全门禁
- 红队研究人员:评估 agent 生态攻击面
常规风险
- 运行时防护的
monitor模式仅记录不阻断,生产环境误配置可能导致防护失效 - 严格模式(
strict)可能阻断合法技能,影响业务连续性 - 审计日志存储于本地明文 JSONL,需配合日志轮转与访问控制防止篡改
- 自排除(
--self-exclude)选项若误用,可能导致扫描器本身被恶意替换后无法自检
总体评价
一款高度垂直化、实战导向的 AI agent 安全工具,设计哲学激进(零依赖、全本地),在特定生态内具有显著竞争优势,但生态绑定与模式匹配的固有局限需纳入风险考量。