核心用法
claw-skill-guard 是一款针对 OpenClaw 生态系统的预防性安全工具,用于在技能安装前执行静态代码分析。用户可通过 CLI 扫描远程 ClawHub 技能、本地技能目录或批量扫描整个技能库。扫描器基于正则表达式规则集匹配 9 类风险模式,输出分级风险报告(CRITICAL/HIGH/MEDIUM/LOW)。
关键命令:
python3 scripts/claw-skill-guard/scanner.py scan <url-or-path> python3 scripts/claw-skill-guard/scanner.py scan-all ./skills/
显著优点
1. 供应链攻击防护:直接响应 2026 年 2 月 ClawHub 技能分发恶意软件事件,填补官方缺失的前置安全审查环节
2. 分层风险评级:CRITICAL(curl\|bash、Base64 混淆执行)、HIGH(非信任包管理器安装)、MEDIUM(未知域名、sudo)、LOW(环境变量访问),便于快速决策
3. 可扩展规则引擎:JSON 驱动的模式定义(critical.json/suspicious.json/allowlist.json),社区可持续贡献新攻击特征
4. 工作流集成:提供 AGENTS.md 策略模板与 Git pre-commit hook 示例,支持人工审批流程嵌入
潜在缺点与局限性
- 静态分析局限:无法检测运行时动态加载、条件触发或加密 Payload 的恶意代码
- 误报风险:
npm install未知包名可能误报合法私有仓库;URL 白名单需持续维护 - 无强制机制:工具本身无法阻止安装,依赖用户或 Agent 主动调用并遵守策略
- 覆盖范围:仅针对 Shell 脚本、Node.js 和 Python 安装模式,未涵盖二进制技能或其他语言运行时
适合人群
- OpenClaw 重度用户:频繁从 ClawHub 安装第三方技能的开发者
- 企业安全团队:需建立内部技能审核流程的组织
- 安全意识强的个人用户:愿意在便利性外增加安全审查步骤的隐私敏感用户
常规风险
1. 过度信任扫描结果:用户可能因"LOW"评级而忽视其他隐蔽攻击向量(如依赖混淆、typosquatting)
2. 策略绕过:Agent 未配置 AGENTS.md 策略时,可完全跳过扫描直接安装
3. 规则滞后:新攻击技术出现到社区更新规则之间存在时间窗口
4. 本地扫描完整性:若技能在安装过程中拉取外部资源,静态扫描时的源码与实际执行环境可能不一致