核心用法
Agent Hardening 是一套专为 OpenClaw 代理生态设计的只读安全审计技能,通过 Bash 与 Python 脚本对本地代理环境执行五维检测:
1. Unicode 注入扫描:利用 grep -rP 搜索零宽字符(U+200C、U+200D、U+2060、U+2063、U+FEFF),识别潜在的同形异义字攻击或指令隐藏 payload。
2. 输入消毒验证:通过 Python unicodedata 模块演示如何将格式控制字符(Category 'Cf')从输入流中剥离,验证消毒逻辑有效性。
3. 工具权限审查:解析 ~/.openclaw/config.yaml 中的 tools、exec、elevated 字段,发现过度授权或危险网关配置。
4. Fetch 策略审计:检索 memory 目录中是否残留硬编码的 web_fetch、curl、wget 调用,排查非预期的出站请求。
5. 定期巡检:建议将上述检查纳入心跳(heartbeat)周期间隔,形成持续监控。
显著优点
- 零侵入性:全程只读,不修改任何文件或配置,可在生产环境安全运行。
- 供应链安全:针对 LLM 代理常见的「提示注入 + Unicode 隐写」组合攻击提供专项检测。
- 轻量依赖:仅依赖标准 Unix 工具与 Python3 标准库,无需额外安装包。
- 透明可信:开发方 ZeroLeaks 在元数据中主动披露审计结论,便于自动化安全扫描器识别。
潜在局限
- 检测范围有限:仅覆盖常见攻击向量,无法替代完整渗透测试或静态应用安全测试(SAST)。
- 无自动修复:发现隐患后需人工介入处理, skill 本身不提供补丁或配置重写功能。
- 配置路径硬编码:依赖
~/clawd/固定路径,若用户自定义安装目录需手动调整命令。 - 依赖本地环境:需要本地 shell 与 Python3 执行权限,纯云端托管代理无法直接运行。
适合人群
- OpenClaw 代理的终端用户与系统管理员,希望快速自查运行环境安全基线。
- 关注 LLM 供应链安全的研究者与红队成员,用于验证防御假设。
- 需要将安全合规检查集成到 CI/CD 或定时任务中的 DevSecOps 工程师。
常规风险
- 误报风险:某些合法场景(如国际化文本处理)可能包含零宽字符,需人工复核。
- 权限依赖:访问
config.yaml与 memory 目录需要相应文件读取权限,权限不足会导致检测遗漏。 - 非实时防护:属于事后审计性质,无法拦截正在发生的攻击流量。