openclaw-audit-watchdog

🔭 OpenClaw 自动安全审计与报告

为 OpenClaw 代理提供自动化每日安全审计,通过 DM 和邮件发送格式化报告,支持深度扫描与告警分级。

收藏
16.5k
安装
3.4k
版本
0.1.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

openclaw-audit-watchdog 是一款面向 OpenClaw 生态的自动化安全审计技能,核心功能是通过创建每日定时 Cron 任务,自动执行标准与深度两种级别的安全扫描,并将结果摘要通过即时通讯(DM)和可选邮件渠道推送给指定接收方。

主要工作流程:
1. 审计执行:每日固定时间(默认 23:00)触发 openclaw security audit --jsonopenclaw security audit --deep --json

2. 结果聚合:解析 JSON 输出,按 CRITICAL/WARN/INFO 分级统计,提取关键发现与单行修复建议

3. 多渠道投递:通过配置的 DM 渠道(Telegram、Slack 等)推送摘要;若配置 PROMPTSEC_EMAIL_TO,则同时尝试 sendmail 或 SMTP 邮件投递

4. 持久化运维:利用 openclaw cron 创建无人值守的周期性任务,支持后续更新配置而不产生重复任务

灵活配置方式:

  • 环境变量模式:适合 MDM/自动化部署,零交互完成配置
  • 交互式向导:未检测到环境变量时,通过最小化提示完成 DM 目标、可选邮箱、时区等设置
  • 抑制机制:支持 --enable-suppressions 配合配置文件,对已审核通过的发现进行标记降噪(需双因子激活:CLI 标志 + 配置 sentinel)

显著优点

  • 零干预运维:一次配置后完全自动化运行,降低人工巡检成本
  • 分级深度扫描:标准审计 + 深度探针双层防护,关键发现高亮呈现
  • 多通道告警:即时通讯优先、邮件兜底,适配不同团队的响应习惯
  • 幂等更新设计:重复执行自动识别并更新现有任务,避免 Cron 重复堆积
  • 生产友好:支持主机标签区分多环境,路径展开规则健壮,失败时明确退出而非静默创建错误目录

潜在缺点与局限性

  • 运行时依赖较重:必须预装 openclawnodebash,邮件功能还需本地 sendmail 或 SMTP 中继
  • 邮件投递非保证:邮件为可选功能,若未配置 SMTP/sendmail,仅依赖 DM,关键告警可能因 IM 平台限制遗漏
  • 抑制机制门槛较高:双因子激活设计虽安全,但也增加了配置复杂度,误操作可能导致风险发现被静默
  • 无自动修复:设计原则为仅报告不修复,需人工介入执行 --fix,在高频迭代环境中可能延长暴露窗口
  • Cron 任务可见性:任务托管于 openclaw cron,若 OpenClaw 本身异常,审计任务将同步失效

适合人群

  • 安全运维团队:需要批量监控多主机安全态势的中小型企业
  • DevOps/SRE 工程师:希望在 CI/CD 环境外建立独立安全基线检查的用户
  • 多环境管理者:通过 PROMPTSEC_HOST_LABEL 区分 dev/staging/prod 场景的团队
  • 合规需求方:需要周期性审计日志留存与可追溯报告输出的组织

常规风险

  • 凭证泄露风险:配置中可能包含 SMTP 密码、Telegram Bot Token 等敏感信息,需确保 ~/.openclaw/ 目录权限严格(建议 chmod 600
  • 抑制列表滥用:过度使用 --enable-suppressions 可能掩盖真实风险,建议定期审计 suppression 配置
  • 网络依赖风险:深度审计与 DM 投递均依赖网络,离线环境或网络抖动时可能产生假阴性
  • 时区配置错误PROMPTSEC_TZ 若配置不当,可能导致审计窗口与业务高峰重叠,影响性能

openclaw-audit-watchdog 内容

examples文件夹
scripts文件夹
手动下载zip · 29.0 kB
README.mdtext/markdown
请选择文件