Firm Browser Audit Pack

🔒 浏览器自动化安全配置审计专家

基于 MIT 开源协议的专业安全审计技能,可检测 Playwright/Puppeteer 配置中 13 类高危 Chrome/Chromium 参数风险,为 CI/CD 流程注入企业级安全门禁。

收藏
3.3k
安装
691
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

firm-browser-audit-pack 是一款面向浏览器自动化场景的安全审计工具,专门用于扫描 Playwright 与 Puppeteer 配置文件中的危险启动参数。用户通过调用 openclaw_browser_context_check 工具,指定待检测的配置文件路径(如 config_path=/path/to/config.json),即可自动识别 --no-sandbox--disable-web-security 等 13 类已知高危参数,并按严重等级(CRITICAL/HIGH)进行分类输出。该技能深度集成 ClawHub 生态,依赖 mcp-openclaw-extensions >= 3.0.0 运行,适合嵌入 DevSecOps 流水线作为前置安全门禁。

显著优点

1. 精准风险识别:覆盖 --no-sandbox 等内核级沙箱绕过参数,直接对应容器逃逸与远程代码执行(RCE)漏洞场景,检出颗粒度达到单参数级别。
2. 轻量化集成:单一工具设计,YAML 声明式调用,无需复杂编排即可对接 GitHub Actions、GitLab CI 等主流流水线。

3. 开源可信:MIT 协议授权,代码可审计,无商业闭源黑箱风险。

4. 生态兼容:原生支持 Playwright 与 Puppeteer 两大主流自动化框架,适配 Python/Node.js 多语言技术栈。

潜在缺点与局限性

1. AI 生成内容声明:文档明确标注 "⚠️ Contenu généré par IA — validation humaine requise avant utilisation",提示规则库可能未经过充分实战验证,存在误报或漏报风险。
2. 覆盖范围有限:仅检测 13 类预定义危险参数,对新型浏览器漏洞(如零日沙箱绕过技术)或自定义编译 Chromium 的私有风险参数无感知能力。

3. 无修复建议:工具仅输出审计结果,不附带参数替换方案或安全加固指南,需用户自行查阅文档调整配置。

4. 单点工具生态:当前版本仅含 1 个工具,缺乏与 SAST/DAST 工具的联动能力,难以形成完整安全测试矩阵。

适合的目标群体

  • DevSecOps 工程师:需要在 CI/CD 中建立浏览器自动化基线安全门禁的团队。
  • 云原生安全团队:使用容器化 Playwright/Puppeteer 服务(如 AWS Lambda、GKE)并关注沙箱逃逸风险的组织。
  • 开源合规审计员:审查第三方依赖中浏览器配置安全性的技术风控人员。

常规使用风险

1. 误报导致流水线阻塞:若规则过于激进,可能将测试环境必要的 --disable-dev-shm-usage 等参数误判为风险,需人工维护白名单机制。
2. 依赖版本锁定:强制依赖 mcp-openclaw-extensions >= 3.0.0,若上游接口变更可能导致技能失效,建议锁定镜像版本。

3. 配置路径注入风险config_path 参数若未做输入校验,可能引发路径遍历攻击(尽管在安全审计场景中该风险较低)。

Firm Browser Audit Pack 内容

手动下载zip · 1.9 kB
skill-card.mdtext/markdown
请选择文件