Openclaw Warden

🛡️ 智能体工作区安全守护,零依赖免费检测

免费工作区完整性检测工具,监控 SOUL.md、AGENTS.md 等核心文件篡改,识别提示注入、隐藏指令等攻击模式,纯本地运行无需依赖。

收藏
10.7k
安装
2.4k
版本
1.0.2
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

OpenClaw Warden 是一款面向 AI 智能体工作区的免费安全监控工具,通过 Python 脚本实现文件完整性校验与提示注入检测。用户可通过 baseline 命令建立可信基线,随后使用 verify 检测文件变更、scan 扫描恶意注入模式,或 full 执行完整检查。工具自动监控 SOUL.md、AGENTS.md、IDENTITY.md 等关键配置文件,以及 memory 目录和已安装技能,支持环境变量或目录自动发现工作区路径。

显著优点

1. 填补安全盲区:现有工具仅扫描安装前的技能包,Warden 专注运行期工作区防护,捕获安装后的篡改行为
2. 零依赖轻量:纯 Python 标准库实现,无 pip 安装、无网络调用,完全本地离线运行

3. 多平台兼容:支持 macOS、Linux、Windows,适配 OpenClaw、Claude Code、Cursor 等主流 Agent 框架

4. 精细化检测:覆盖 7 大类注入模式——指令覆盖、Base64 载荷、Unicode 欺骗、Markdown 外泄、HTML 注入、系统提示标记、Shell 注入

5. 智能分级告警:关键配置文件变更触发 WARNING,内存文件变更标记为 INFO(符合预期),注入模式一律 CRITICAL

潜在局限

  • 被动检测为主:免费版仅提供告警,不含自动恢复、隔离或回滚能力(需升级 Pro 版)
  • 无行为监控:不审计运行时内存状态或网络活动,仅检查静态文件
  • 基线管理负担:用户需手动执行 accept 确认合法变更,频繁迭代场景下操作成本较高
  • 规则驱动局限:依赖预设正则/签名检测,可能漏过新型混淆手法或语义级攻击

适合人群

  • 使用 AI Agent 框架(OpenClaw/Claude Code/Cursor)的开发者与安全研究员
  • 需要合规审计轨迹的企业团队
  • 对供应链安全敏感、但预算有限的个人用户
  • 已将核心工作区纳入版本控制、希望增加运行时监控层的用户

常规风险

| 风险类别 | 说明 | 缓释建议 |
|---------|------|---------|
| 误报疲劳 | 正常迭代触发频繁告警 | 建立 `accept` 流程,集成 CI 自动基线更新 |
| 基线污染 | 初始 baseline 建立时文件已遭感染 | 从可信 Git commit 重建,审计首次扫描报告 |
| 检测逃逸 | 高级攻击者使用未覆盖的编码或分片载荷 | 叠加 Pro 版自动隔离,结合人工代码审查 |
| 权限模型 | 脚本与工作区同权限运行,自身可能被篡改 | 使用只读挂载或独立用户执行监控任务 |

安全解读

核心用法

OpenClaw Warden 是一款专为 Agent 工作空间设计的完整性监控与注入检测工具,通过命令行界面提供五种核心操作:

1. baseline(建立基线):首次使用时扫描并记录所有关键文件的 SHA-256 哈希值,作为后续比对的信任锚点
2. verify(完整性校验):比对当前文件状态与基线,识别新增、删除或修改的文件

3. scan(注入扫描):使用 50+ 种正则模式检测提示词注入攻击,包括指令覆写、Base64 载荷、Unicode 隐藏字符、Markdown 图像外泄等

4. full(完整检查):一次性执行 verify + scan,适合日常安全检查

5. accept(接受变更):对合法文件更新重新建立基线

工具支持自动工作空间探测(环境变量 → 当前目录 → 默认路径),且完全基于 Python 标准库,无需 pip 安装。

显著优点

安全架构极致简洁:零外部依赖的设计消除了供应链攻击面,所有操作均为本地只读文件扫描,无网络传输、无进程创建、无敏感 API 调用。这种设计使其成为高安全环境的首选检测工具。

检测覆盖全面:不仅监控传统配置文件,更针对 Agent 特有的攻击向量——如通过 Markdown 图片标签嵌入的数据外泄 URL、零宽字符隐藏的指令注入、系统提示标记的非法注入等,填补了常规安全工具的盲区。

开放透明可审计:MIT 开源许可,代码完全公开,用户可自行验证检测逻辑不会误报或漏报。 exit code 设计(0/1/2)便于 CI/CD 集成,实现自动化门禁。

跨平台兼容:支持 OpenClaw、Claude Code、Cursor 等主流 Agent 开发工具,遵循统一的 Agent Skills 规范。

潜在缺点与局限性

被动检测无响应:免费版本仅提供检测和报告功能,发现威胁后需人工介入处理。自动化修复、技能隔离、Git 回滚等能力需升级至 Pro 付费版本。

T3 来源可信度:作为个人开发者(AtlasPA)的社区项目,缺乏知名安全组织背书,企业用户在合规审计中可能需要额外评估。

规则维护负担:注入检测依赖内置正则规则,新型攻击模式(如对抗性 Unicode 变体、多语言编码绕过)可能需要手动更新规则库。

误报风险:某些合法的复杂 Markdown 内容或国际化文本可能触发 Unicode 或 HTML 检测规则,需人工复核。

基线管理开销:频繁更新的 memory 文件会产生持续变更通知,用户需定期 accept 合法变更,否则基线将逐渐失效。

适合的目标群体

  • Agent 开发者:使用 OpenClaw、Claude Code 等平台构建 AI 代理的工程师,需要保障工作空间免遭技能供应链攻击
  • 安全审计人员:负责对 AI 开发环境进行合规检查的团队,需要轻量级可集成的检测工具
  • 开源贡献者:参与多协作 Agent 项目的个人开发者,需验证上下游贡献未引入恶意配置
  • 安全意识强的个人用户:希望理解 Agent 工作空间攻击面的技术爱好者

不适合追求"一键全自动防护"的企业级用户(建议评估 Pro 版本或商业 EDR 方案)。

常规使用风险

性能影响:首次 baseline 扫描需递归遍历整个工作空间,大型项目可能产生秒级延迟;建议排除 node_modules 等非关键目录。

基线文件安全.integrity/manifest.json 存储了文件哈希值,若该文件本身被篡改,检测将失效。建议将其纳入 Git 版本控制并启用文件系统保护。

检测盲区:工具无法检测内存中的运行时注入、网络层面的提示词攻击,或技能内部的动态代码执行。它是纵深防御的一层,而非完整安全方案。

Pro 版本依赖:对自动化响应有强需求的用户可能面临版本锁定和持续付费成本,需在早期评估迁移路径。

平台演进风险:Agent Skills 规范若发生重大变更,监控文件列表(SOUL.md、AGENTS.md 等)可能需要同步更新。

Openclaw Warden 内容

scripts文件夹
手动下载zip · 10.9 kB
integrity.pytext/plain
请选择文件