Security Guardian

🛡️ 代码密钥与容器漏洞自动审计

自动化安全审计工具,扫描代码中的硬编码密钥与容器 CVE 漏洞,集成 Trivy 生成结构化报告,保障 OpenClaw 项目代码安全。

收藏
8.4k
安装
2.3k
版本
1.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Security Guardian 综合评估

Security Guardian 是专为 OpenClaw 生态设计的自动化安全审计技能,聚焦于两大核心场景:代码层敏感信息泄露检测与容器镜像漏洞扫描。

核心用法

该技能通过两个独立工作流运作:
1. 密钥扫描:调用 scripts/scan_secrets.py 遍历指定项目目录,识别硬编码的 API 密钥、令牌等凭证,输出文件路径与行号;发现泄露后需联动 mema-vault 技能完成凭证迁移与代码脱敏。

2. 容器漏洞扫描:借助 scripts/scan_container.sh 调用 Trivy 引擎分析 Docker 镜像,按 HIGH/CRITICAL 级别筛选 CVE,建议更新基础镜像或应用安全补丁。

显著优点

  • 工具链成熟:Trivy 为 CNCF 孵化项目,CVE 数据库覆盖全面,扫描结果可信度高。
  • 流程闭环:不仅检测问题,还明确指引密钥迁移与代码修复路径,降低安全债务累积。
  • 轻量集成:以脚本形式嵌入现有 CI/CD 或本地开发工作流,无需复杂配置。

局限与风险

  • 外部依赖:容器扫描依赖宿主机预装 Trivy,若版本滞后可能导致漏报或误报。
  • 修复依赖人工:工具仅输出报告,密钥轮换、镜像重建需开发者手动执行,存在执行 gap。
  • 范围受限:明确禁止扫描系统级目录,对供应链深层依赖(如间接引入的漏洞库)覆盖有限。

适合人群

OpenClaw 项目维护者、DevOps 工程师、安全合规团队,以及对容器化部署有密钥泄露顾虑的中小规模开发团队。

常规风险提示

扫描过程可能触发敏感文件读取,建议在隔离环境或 CI 沙箱中执行;Trivy 数据库更新频率直接影响漏洞检出时效,生产环境需配置定时同步策略。

Security Guardian 内容

scripts文件夹
手动下载zip · 4.1 kB
scan_container.shtext/x-shellscript
请选择文件