Ai Workflow Red Team Lite

🛡️ AI工作流安全防御性审计

OpenClaw官方安全技能,专注AI自动化流程的防御性红队分析,识别误用路径与数据泄露风险,输出可审计的安全评估与缓解建议。

收藏
1.8k
安装
754
版本
1.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

AI工作流轻量红队师是一个防御性安全审计技能,专用于评估AI自动化流程的安全 posture。用户需提供流程说明、输入输出定义及权限边界信息,Skill将重组为结构化任务书,输出包含攻击面摘要、误用路径分析、边界失败场景、数据风险识别、缓解建议及演练清单的完整评估报告。

执行模式灵活:若环境允许,可调用 python3 scripts/run.py 进行自动化分析;若受限,则基于本地 spec.json 规范与 template.md 模板直接生成文本输出。全程遵循"先审阅草案、后执行清单"的分阶段交付原则。

显著优点

防御性设计:严格限定为只读、可审计、可回滚的分析模式,明确拒绝输出可直接滥用的攻击脚本或破坏性步骤,符合企业安全合规要求。

结构化方法论:采用标准化输出框架(攻击面→误用路径→边界失败→数据风险→缓解建议→演练清单),确保评估的系统性和可复现性。

风险分级管控:对高风险、隐私、权限或合规问题强制附加边界说明,缺信息时优先列出"待确认项"而非编造,避免误导性结论。

多平台兼容:支持darwin、linux、win32三大操作系统,仅需python3环境即可运行。

潜在缺点与局限性

依赖输入质量:评估深度高度依赖用户提供的信息完整度,若流程说明或权限边界描述模糊,输出质量将显著下降。

非实时渗透测试:定位为"轻量"红队演练,侧重逻辑层面的风险识别,不包含实际的漏洞利用验证或运行时安全测试。

无破坏性验证:明确禁止执行外部系统写入、发送、删除、发布、变更配置等操作,可能遗漏需动态验证才能发现的漏洞链。

环境执行限制:shell/exec能力受运行环境约束,部分场景下仅能输出静态文本分析,自动化程度受限。

适合的目标群体

  • AI/ML工程师:在部署自动化流程前进行安全自检
  • DevSecOps团队:将安全评估集成至CI/CD流水线
  • 合规与风险管理:满足数据隐私法规(如GDPR、CCPA)的风险评估要求
  • 产品经理与架构师:在AI工作流设计阶段识别潜在安全缺陷

使用风险

性能风险:大规模复杂流程分析时,python脚本执行可能产生较高计算开销,建议在隔离环境测试后再用于生产流程。

依赖项风险:依赖本地 spec.jsontemplate.md 资源文件,若文件缺失或版本不匹配,可能导致输出格式异常。

误报与漏报风险:基于静态分析的方法论无法覆盖所有动态攻击向量,输出结果应作为人工安全审计的补充而非替代。

权限边界模糊风险:用户若未清晰定义输入输出边界,可能导致评估范围偏差,需在"待确认项"阶段充分澄清。

Ai Workflow Red Team Lite 内容

examples文件夹
resources文件夹
scripts文件夹
tests文件夹
手动下载zip · 11.7 kB
example-input.mdtext/markdown
请选择文件