Openclaw Warden

🛡️ 工作区文件完整性守护与注入检测

本地工作区安全监控工具,通过基线比对和注入模式检测,防止提示词攻击和未授权文件篡改。

收藏
8.1k
安装
2.4k
版本
0.1.1
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

OpenClaw Warden 是一款面向 AI 代理工作区的本地安全监控工具,核心功能围绕三大场景设计:

1. 完整性基线管理

  • baseline:为 SOUL.md、AGENTS.md、IDENTITY.md 等关键文件建立 SHA 哈希基线
  • verify:比对当前文件与基线,发现修改、删除或新增未追踪文件
  • accept:人工审核后更新特定文件的基线

2. 提示注入扫描

  • scan:检测 7 类攻击模式——指令覆盖("ignore previous")、Base64 载荷、Unicode 隐形字符(零宽字符/RTL 覆盖)、Markdown 图片外泄、HTML 注入、系统提示标记、Shell 命令注入
  • full:一键执行完整性验证 + 注入扫描

3. 快速状态感知

  • status:单命令输出工作区健康摘要
  • 环境变量 OPENCLAW_WORKSPACE 或自动探测实现零配置运行

显著优点

  • 零依赖架构:仅使用 Python 标准库,无 pip 安装、无网络调用,彻底杜绝供应链攻击面
  • 跨平台覆盖:支持 macOS、Linux、Windows,兼容 OpenClaw、Claude Code、Cursor 等主流代理框架
  • 分层告警机制:关键配置文件变更触发 WARNING,记忆文件变更标记为 INFO(符合预期),任何注入模式均触发 CRITICAL
  • 确定性输出:退出码 0/1/2 清晰区分清洁状态、需审核修改、需紧急响应三种场景

潜在局限性与风险

  • 纯检测层:免费版本仅提供告警,无自动修复或隔离能力,需人工介入或升级至 Pro 版获取快照回滚、技能隔离等功能
  • 基线建立时机敏感:若在已遭篡改的状态下运行 baseline,后续检测将失效,依赖用户"干净安装"假设
  • 无持续守护:基于命令行触发,非后台驻留服务,两次扫描间隔期存在监控盲区
  • 误报可能:合法场景下的复杂 Markdown、Base64 图片嵌入可能触发 Unicode/HTML 规则

适合人群

  • 使用 OpenClaw/Claude Code/Cursor 构建 AI 工作流的安全意识型开发者
  • 需满足合规审计要求的代理系统管理员
  • 对第三方技能供应链风险敏感的技术团队

常规风险提示

尽管工具本身设计安全(无网络、无依赖),但基线数据库本身成为新的攻击目标——攻击者可篡改本地哈希记录使检测失效。建议配合文件系统只读属性或外部版本控制(Git)使用。

安全解读

核心用法

OpenClaw Warden 是一款面向 AI Agent 工作空间的安全监控工具,通过三大核心功能保护用户环境:

1. 完整性基线管理

  • baseline 命令创建 SHA-256 哈希基线,记录 SOUL.md、AGENTS.md、IDENTITY.md 等关键文件的初始状态
  • verify 命令对比当前文件与基线,检测修改、删除或新增文件
  • accept 命令在审查合法变更后更新特定文件的基线

2. 提示注入扫描

  • scan 命令使用正则表达式模式库检测多种攻击向量:指令覆盖语句("ignore previous instructions")、Base64 隐藏载荷、Unicode tricks(零宽字符、RTL 覆盖)、Markdown 图片外泄 URL、HTML 注入及系统提示标记
  • full 命令整合完整性与注入检测,一键输出综合报告

3. 健康状态速览

  • status 命令提供单行的 workspace 健康摘要,适合集成到 CI/CD 或日常检查流程

工具支持自动工作空间检测(环境变量 → 当前目录 → 默认路径),无需重复指定 --workspace 参数。

显著优点

极致轻量,零供应链风险:纯 Python 标准库实现(hashlib、re、pathlib 等),无 pip 依赖,彻底规避第三方包投毒风险。代码透明可审计,762 行清晰结构配合完整注释。

本地化隐私优先:全程零网络调用,所有哈希计算、模式匹配均在本地完成。不收集任何遥测数据,完全符合 GDPR/CCPA 数据最小化原则。

跨生态兼容:遵循 Agent Skills 规范,支持 OpenClaw、Claude Code、Cursor 等主流 Agent 平台,一次配置多环境复用。

分级监控策略:将文件按关键程度分类——SOUL.md 等身份文件触发 WARNING,memory 目录变更仅 INFO,避免警报疲劳。

潜在缺点与局限性

检测被动性:免费版本仅提供检测功能,发现威胁后需人工介入处理。如需自动隔离、Git 回滚等响应措施,需升级至 Pro 版本。

模式依赖正则:提示注入检测基于静态正则规则,对高级攻击(如语义等价重写、上下文感知绕过)的防御能力有限,属于"已知威胁检测"而非"未知威胁防御"。

基线维护成本:频繁合法修改后需手动运行 accept 更新基线,否则会产生持续性误报。建议配合 Git 工作流减少基线漂移。

T3 来源可信度:由个人开发者 AtlasPA 维护,虽代码开源可审计,但缺乏企业级维护承诺与长期支持保障。

适合的目标群体

  • AI Agent 重度用户:依赖 Claude/Cursor/OpenClaw 进行日常开发的工程师,需防范恶意 skill 或供应链攻击篡改工作空间
  • 安全意识敏感团队:金融、医疗、法律等合规要求严格的行业,需对 AI 交互环境进行审计追踪
  • Skill 开发者:验证自身 skill 不会在安装过程中污染用户工作空间,作为发布前的自检工具
  • 企业安全运维:将 warden full 集成到内部 Agent 平台的启动检查流程,建立安全基线

使用风险

性能影响:完整扫描大型 workspace(含大量 memory 文件或技能缓存)时,SHA-256 全量计算可能产生 I/O 瓶颈。建议在 .integrity/manifest.json 中配置排除模式,或在 CI 中异步执行。

误报干扰:合法使用包含 "system prompt" 字样的文档、Base64 编码的嵌入资源(如 Data URI 图片)时可能触发误报,需人工审查后执行 accept

基线漂移风险:多人协作场景下,若基线文件未纳入版本控制,不同成员的环境状态可能产生分歧。建议将 .integrity/ 目录提交至 Git 或使用共享存储同步。

Pro 版本锁定:核心自动化功能(隔离、回滚)绑定商业版本,免费用户需自建响应流程,存在响应延迟风险。

Openclaw Warden 内容

scripts文件夹
手动下载zip · 10.9 kB
integrity.pytext/plain
请选择文件