核心用法
Clawstrike 是一款针对 OpenClaw 网关主机的专业安全审计工具,采用"Verified 模式"执行严格受限的安全扫描。用户通过运行 scripts/collect_verified.sh 收集系统证据,工具依据 verified-bundle.json 数据生成 OK/VULNERABLE 确定性评估报告。
核心流程包括:
1. 证据收集:执行严格白名单内的命令,生成 verified-bundle.json
2. 合规检查:对照 references/required-checks.md 逐项验证
3. 威胁建模:基于 references/threat-model.md 构建攻击场景
4. 报告输出:包含证据引用、严重程度分级和具体修复指令
显著优点
- 确定性输出:OK/VULNERABLE 二元判定,避免模糊评级
- 零信任设计:强制 Verified 模式,仅执行预定义白名单命令
- 证据驱动:每项发现必须关联
verified-bundle.json的具体字段 - 供应链审计:自动扫描第三方 skill/plugin 文件,识别潜在风险
- 隐私优先:内置 redaction 规则,自动脱敏令牌、密码、会话凭证
潜在缺点与局限性
- 仅覆盖 OpenClaw:无法用于其他网关平台的安全评估
- 需本地执行:deep probe 模式需要明确用户授权
- 依赖参考文件完整性:若
references/文件缺失,审计无法完成 - 无自动修复:默认仅提供修复指令,需用户显式确认才能应用变更
- 静态配置为主:对运行时攻击行为的动态检测能力有限
适合人群
- OpenClaw 网关管理员与 DevSecOps 工程师
- 企业安全合规审计团队
- 需要向监管机构提交安全评估报告的组织
- 第三方安全服务商进行 OpenClaw 部署验收
常规风险
| 风险类别 | 说明 |
|---------|------|
| 配置泄露 | 审计过程中可能暴露敏感配置路径,需严格执行 redaction |
| 误报依赖 | 若 `verified-bundle.json` 生成失败,判定为 VULNERABLE (UNVERIFIED) |
| 供应链风险 | 第三方 skills/plugins 被视为不可信数据,需人工复核扫描结果 |
| 权限边界 | 工具本身不提升权限,但可能揭示需要 root 修复的漏洞 |
| 防火墙盲区 | 仅 `fw.none` 证据时无法确认防火墙状态,触发降级判定 |