openclaw-audit-watchdog

🔭 自动化安全审计与智能报告投递

自动化每日安全审计工具,通过定时任务监控 OpenClaw 代理安全状态,支持多渠道报告投递。

收藏
13k
安装
3.4k
版本
0.1.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

OpenClaw Audit Watchdog 是一款专为 OpenClaw 代理设计的自动化安全审计技能。其核心功能是通过创建无人值守的定时任务,每日执行深度安全扫描并生成结构化报告。

主要操作流程:
1. 审计执行:自动运行 openclaw security audit --jsonopenclaw security audit --deep --json 双重扫描

2. 报告生成:整合标准审计与深度探针结果,按严重程度(Critical/Warning/Info)分类呈现

3. 多渠道投递:通过 DM(Telegram/Slack 等)发送摘要,可选配置 SMTP 邮件告警

4. 持久化管理:利用 openclaw cron 创建可更新的周期性任务

配置方式灵活,既支持通过环境变量(PROMPTSEC_DM_CHANNELPROMPTSEC_DM_TO 等)实现 MDM 友好型静默部署,也提供交互式向导完成初次设置。

显著优点

  • defense-in-depth 抑制机制:采用双因素激活(CLI 标志 + 配置文件哨兵),防止误屏蔽真实风险
  • 幂等性设计:自动检测现有任务并执行更新,避免重复创建
  • 环境自适应:支持时区定制、主机标签标识、Git 自动更新等多场景需求
  • 报告清晰:分级展示发现项,每项附带 checkId 和单行修复建议
  • 邮件降级友好:SMTP/sendmail 不可用时仍保障 DM 投递,并在报告中注明邮件失败

潜在局限

  • 依赖链较长:需预装 openclawnodebash,邮件功能另需本地 MTA 或 SMTP 中继
  • 无自动修复:出于安全审慎原则,仅生成建议不执行 --fix,需人工介入处理
  • 抑制配置复杂度:4 层路径解析 + 双因素激活,对新用户有一定认知负担
  • 网络暴露风险:若通过 GitHub 独立安装,需自行验证发布包完整性

适合人群

  • 运维团队需对多节点 OpenClaw 代理进行集中化安全监控
  • 安全合规要求定期生成审计留痕的组织
  • 已有 Telegram/Slack 告警通道,希望扩展安全报告投递的技术团队

常规风险

  • 定时任务劫持~/.openclaw/ 目录权限不当可能导致恶意替换审计脚本
  • 敏感信息泄露:邮件/DM 报告可能包含主机标识和配置路径,需确认接收方范围
  • 抑制机制滥用:过度依赖白名单可能掩盖真实漏洞,建议定期复核 suppressions 列表
  • SMTP 凭证暴露:环境变量中的 PROMPTSEC_SMTP_* 可能被进程窥视,建议使用专用中继或本地 sendmail

openclaw-audit-watchdog 内容

examples文件夹
scripts文件夹
test文件夹
手动下载zip · 40.7 kB
README.mdtext/markdown
请选择文件