Cyber Security Engineer

🛡️ 零信任权限治理与合规加固

面向 OpenClaw 的零信任权限治理与安全加固工作流,支持最小权限执行、审批优先的特权操作、网络端口监控及 ISO 27001/NIST 合规报告。

收藏
7.2k
安装
2.6k
版本
0.1.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Cyber Security Engineer 是一套专为 OpenClaw 设计的零信任安全工程工作流,核心目标是将"最小权限原则"嵌入每一次特权操作。其运作机制围绕四层控制展开:

1. 权限治理架构

  • 默认非 root 执行,任何特权命令需显式用户审批
  • 权限范围严格限定于当前任务所需的最小命令集
  • 特权状态即时回收,30 分钟空闲超时强制过期
  • 任务会话 ID 隔离(OPENCLAW_TASK_SESSION_ID),防止跨任务权限残留

2. 网络态势监控

  • 监听端口扫描:对比 approved_ports.json 基线,标记未授权暴露或高危端口
  • 出站流量审计:基于 egress_allowlist.json 检测异常外连
  • 生成工具:scripts/generate_approved_ports.py 可自动建立初始基线

3. 策略引擎

  • 命令策略(command-policy.json):允许/拒绝命令级管控
  • 提示策略(prompt-policy.json):对 OPENCLAW_UNTRUSTED_SOURCE=1 的内容触发确认
  • 运行时钩子(install-openclaw-runtime-hook.sh)实现执行层拦截

4. 合规与审计

  • 审计日志:~/.openclaw/security/privileged-audit.jsonl
  • 对标映射:compliance-controls-map.json 关联 ISO 27001/NIST 控制项
  • 报告格式:包含 check_id、状态、风险等级、具体证据、可操作的缓解措施及责任人

显著优点

  • 审批优先设计:打破"默认信任"模式,特权操作必须流经用户确认
  • 细粒度权限范围:单次任务级授权,避免长期 root 会话
  • 自动化基线生成:降低安全配置初始门槛
  • 标准化合规输出:直接与 ISO 27001/NIST 框架对齐

潜在局限

  • 依赖本地策略文件的完整性,若基线配置错误可能导致误报或漏报
  • 需要 python3 及网络工具(lsof/ss/netstat)环境支持
  • 审计日志为"尽力而为"(best-effort),极端场景下可能丢失记录
  • 明确禁用 Web 浏览能力,无法基于外部威胁情报动态调整策略

适合人群

  • 运维工程师/安全架构师:需实施零信任执行环境的团队
  • 合规专员:需生成 ISO 27001/NIST 控制映射证据的组织
  • 多租户/OpenClaw 平台管理员:需跨任务隔离权限的运行时环境

常规风险

  • 配置漂移风险:策略文件若未纳入版本控制,手动修改易导致合规缺口
  • 超时绕过风险:30 分钟空闲机制需客户端配合,强制中断可能被脚本规避
  • 误报噪音:自动生成的端口基线需人工审查,否则正常业务流量可能被标记
  • 审计完整性:本地 JSONL 日志需定期轮转与外部 SIEM 同步,单点存储存在篡改可能

Cyber Security Engineer 内容

agents文件夹
assessments文件夹
references文件夹
scripts文件夹
手动下载zip · 41.8 kB
openai.yamltext/plain
请选择文件