flaw0

🔍 AI 驱动的零漏洞安全扫描器

AI 驱动的 OpenClaw 生态安全扫描器,支持代码漏洞检测、依赖项 CVE 分析与 CI/CD 集成,由 Tom 开发并基于 MIT 开源。

收藏
11.5k
安装
2.6k
版本
0.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

flaw0 是专为 OpenClaw 生态打造的安全漏洞扫描工具,通过 AI 模型对代码、插件、技能及 Node.js 依赖进行深度安全分析。

主要功能模块

  • 代码扫描flaw0 scan [path] 检测 12+ 类漏洞(命令注入、XSS、硬编码密钥、弱加密等)
  • 依赖检查flaw0 deps [--deep] 扫描已知 CVE、恶意包、过期依赖
  • 完整审计flaw0 audit [--json] 综合代码+依赖生成结构化报告
  • OpenClaw 专项--target skills/plugins/core/all 针对性扫描生态组件

AI 驱动特性

  • 三档 Claude 模型可选(Haiku 快速/ Sonnet 均衡/ Opus 深度)
  • 上下文感知分析,降低误报
  • 自动输出修复建议与置信度评分

关键输出指标Flaw Score(越低越好),0 分为理想状态,10+ 分为严重风险。

显著优点

1. OpenClaw 原生适配:专为技能、插件生态设计,竞品(npm audit/Snyk)无此能力
2. AI 增强检测:Claude 模型提供上下文理解与误报过滤,超越传统静态规则

3. CI/CD 友好:JSON 输出、可配置失败阈值、GitHub Actions 示例完整

4. 评分体系直观:加权计分(Critical×3/High×2/Medium×1)便于量化风险

5. MIT 开源:可自由扩展自定义规则与多语言支持

潜在局限

1. API 密钥依赖:核心 AI 功能必需 Anthropic API,存在成本与速率限制
2. Node.js 局限:当前仅支持 JavaScript/Node 生态,Python/Go 支持待开发

3. 误报风险:AI 虽降低误报,但复杂上下文仍可能出现误判

4. 网络依赖:CVE 数据库查询与 AI 推理均需联网,离线场景受限

5. 生态锁定:深度优化 OpenClaw,通用场景不如 Snyk/Dependabot 成熟

适合人群

  • OpenClaw 开发者:编写技能/插件需安全自检
  • DevSecOps 工程师:需将安全扫描嵌入 CI/CD 流水线
  • 开源维护者:希望低成本自动化安全审计
  • 安全初学者:AI 提供的修复建议具有教育价值

常规风险

| 风险类别 | 说明 | 缓解建议 |
|---------|------|---------|
| API 密钥泄露 | 环境变量配置不当导致密钥暴露 | 使用 GitHub Secrets,禁止硬编码 |
| 扫描盲区 | 正则+AI 可能遗漏 0day 或逻辑漏洞 | 结合人工审计与渗透测试 |
| 依赖延迟 | CVE 数据库非实时,新漏洞可能漏报 | 订阅官方安全通告,定期重扫 |
| AI 幻觉 | 极端情况下 AI 可能生成错误修复建议 | 关键修复需人工复核 |
| 供应链风险 | 工具本身依赖的 npm 包被投毒 | 锁定版本、校验 checksum |

flaw0 内容

手动下载zip · 5.2 kB
SKILL.mdtext/markdown
请选择文件