核心用法
Security Dashboard Skill 是一款面向 OpenClaw 网关与 Linux 服务器基础设施的实时监控工具,通过本地 Web 界面集中展示七大安全维度:OpenClaw 网关状态、网络安全态势、公网暴露风险、系统安全基线、SSH 访问控制、TLS 证书状态及资源安全配置。用户通过 systemd 服务部署后,默认绑定 127.0.0.1:18791,需借助 SSH 端口转发安全访问,避免直接暴露于公网。
仪表盘采用 Node.js 轻量架构,前端纯原生 JavaScript 实现零依赖渲染。核心数据通过 /api/security REST 端点聚合,涵盖 30+ 项安全指标:从 Tailscale VPN 连接状态、UFW/firewalld 防火墙活跃度,到 fail2ban 封禁 IP 数量、SSH 密码认证启用状态、配置文件的 600 权限合规性等。实时告警系统以三级 severity 呈现:Critical(红色)标记弱令牌、防火墙离线等致命风险;Warning(黄色)提示更新堆积、暴力破解尝试;Info(蓝色)记录非标准配置。
显著优点
- 纵深防御设计:默认 localhost 绑定 + SSH 隧道访问,从网络层阻断未授权访问;即使误配为 0.0.0.0,文档强制要求 Tailscale 或防火墙前置保护
- 零框架依赖:后端单文件 Node.js,前端原生 JS,部署包体积极小,攻击面可控
- 运维友好:systemd 集成、日志集中至 journald、API 原生支持 CI/CD 流水线集成(如早晨简报自动拉取安全状态)
- 场景化评估:独创"Exposure Level"四级评级(Excellent/Minimal/Warning/High),将技术配置转化为业务风险语言
潜在局限
- 单点监控盲区:仪表盘自身若遭入侵,可能反向泄露 OpenClaw 网关配置、Tailscale IP 等敏感元数据
- 权限依赖过重:部分指标采集需 root 权限运行 Node.js 进程,违背最小权限原则
- TLS 盲区:仪表盘 HTTP 明文传输,虽绑定 localhost 降低嗅探风险,但多跳 SSH 转发场景下仍存在中间人隐患
- 告警闭环缺失:仅生成可视化告警,无原生通知通道(邮件/Slack/Webhook),需用户自行脚本桥接
适合人群
- 个人开发者/小团队:运行 OpenClaw 网关的 homelab 用户,需低成本安全可观测方案
- DevOps 工程师:管理 5-50 台 Linux 边缘节点,需标准化安全基线巡检工具
- 安全合规审计:需快速生成 Linux 主机安全态势快照,配合 manual review 的审计场景
常规风险
- 配置漂移风险:修改
server.js绑定地址时,误操作0.0.0.0且无防火墙将直接暴露敏感指标 - Node.js 供应链:虽未使用 npm 第三方框架,但 Node.js 运行时本身需持续安全更新
- 日志敏感信息:journald 可能记录 Tailscale IP、网关令牌长度等,需配置日志轮转与访问控制