Openclaw Warden

✨ Openclaw Warden

Openclaw Warden

收藏
6.3k
安装
2.4k
版本
1.0.3
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

安全解读

核心用法

OpenClaw Warden 是一款专为 AI Agent 工作区设计的运行时安全监控工具,填补传统安全扫描的盲区。与安装前扫描 Skill 代码的工具不同,它在 Skill 安装后持续监控工作区本身,检测 SOUL.md、AGENTS.md、IDENTITY.md、USER.md 等核心配置文件是否被恶意篡改。

该 Skill 提供六大核心命令:

  • baseline — 建立完整性基线,记录所有受监控文件的 SHA256 哈希
  • verify — 验证当前文件与基线是否一致,报告修改、删除或新增文件
  • scan — 深度扫描提示词注入攻击:隐藏指令、Base64 载荷、Unicode 混淆、Markdown 图片外泄等
  • full — 组合执行 verify + scan 的完整安全检查
  • status — 快速获取工作区健康状态的一行摘要
  • accept — 在人工审核合法变更后,更新特定文件的基线

监控范围覆盖四大类别:Critical 文件(SOUL.md 等,变更触发 WARNING)、Memory 文件(预期变更,INFO 级别)、Config 文件(JSON 配置,WARNING)、Skills 文件(SKILL.md,WARNING)。注入检测触发 CRITICAL 级别警报。

显著优点

1. 零依赖部署:纯 Python 标准库实现,无需 pip 安装,无网络调用,开箱即用
2. 纵深防御设计:弥补传统安全工具"只扫安装包、不扫运行时"的盲区

3. 精准威胁模型:针对 Agent 特有攻击向量设计检测规则,覆盖 10+ 种注入模式

4. 智能基线管理:区分预期变更(memory 文件)与异常变更(核心配置),支持增量更新

5. 跨平台兼容:支持 OpenClaw、Claude Code、Cursor 等主流 Agent 平台

6. 清晰的退出码:0(干净)、1(需审查)、2(需紧急处理),便于 CI/CD 集成

潜在缺点与局限性

1. T3 来源可信度:维护者 AtlasPA 为个人开发者(GitHub 账号 11 个月,本仓库 0 Stars),虽代码质量良好,但缺乏知名企业/基金会背书
2. 功能依赖 git:rollback 和 protect 命令需要工作区已初始化 git 仓库,无 git 环境时部分功能受限

3. 检测规则非穷尽:注入模式基于已知攻击特征,可能漏过新型混淆技术或零日攻击

4. 误报风险:复杂合法配置可能触发 heuristics 警报,需人工介入审核

5. 无自动修复:protect 命令虽有自动回滚能力,但需要显式调用,非实时监控拦截

6. 社区生态早期:项目创建仅 6 个月,长期维护承诺未经验证

适合的目标群体

  • Agent 平台高级用户:使用 OpenClaw、Claude Code 等工具管理多 Skill 工作区的开发者
  • 安全意识强的团队:需要合规审计追踪、对提示词注入攻击有认知的 AI 应用团队
  • CI/CD 集成场景:希望在部署 pipeline 中自动验证工作区完整性的 DevOps 工程师
  • 多来源 Skill 使用者:从不可信或第三方渠道安装 Skills 的用户,需要额外的运行时防护层
  • 安全研究人员:需要分析 Agent 攻击面、建立基线行为模式的攻防演练参与者

使用风险与注意事项

| 风险类别 | 说明 | 缓解建议 |
|---------|------|---------|
| **子进程调用** | 使用 `subprocess.run()` 执行本地 git 命令 | 参数已做列表化传递(非 shell 拼接),路径验证后执行;可手动审查 667-684 行代码 |
| **文件系统权限** | 需读取工作区所有文件计算哈希,可写入基线/快照/隔离目录 | 通过 `collect_monitored_files()` 严格限制监控范围,不访问工作区外路径 |
| **基线污染** | 若初始 baseline 建立时文件已遭篡改,后续检测失效 | 首次使用务必在可信环境建立基线,定期轮换基线文件 |
| **性能开销** | 大型工作区完整扫描可能耗时数秒 | 使用 `status` 快速检查,避免频繁 `full` 扫描;利用文件系统缓存 |
| **隔离技能管理** | quarantine 操作不会自动恢复,长期积累可能导致技能丢失 | 建立定期审查隔离目录的运维流程 |

总体评估:A 级安全评分,功能与实现一致,是 Agent 生态中稀缺的工作区运行时防护工具,适合安全意识强、能接受 T3 来源的用户作为纵深防御层部署。

Openclaw Warden 内容

scripts文件夹
手动下载zip · 14.1 kB
integrity.pytext/plain
请选择文件