核心用法
page-behavior-audit 是一款面向前端安全与供应链风险的无头浏览器审计技能。用户通过 POST 请求触发 /api/audit/scan 端点,提供目标 URL 即可启动完整审计流程。技能支持可选 HAR 导出,用于后续网络请求分析。
执行流程采用确定性编排:启动隔离浏览器实例 → 导航等待网络空闲 → 注入重定向钩子 → 提取页面内容与链接 → 执行哈希策略检测 → 监控异常响应头 → 捕获全页截图 → 导出 HAR 日志 → 聚合生成报告 → 关键告警自动推送企业微信。
显著优点
1. CSP 合规的隐私设计:敏感词检测采用 SHA-256/SHA-384 哈希列表,全程无明文关键词,符合内容安全策略要求
2. 供应链安全覆盖:内置 XML 伪装检测规则,可识别 image/* Content-Type 返回 XML 的 XXE 绕过手法
3. 行为可观测性:通过 __oc_redirects 钩子捕获客户端重定向链,弥补传统爬虫盲区
4. 审计可追溯:截图、HAR、聚合报告三重证据固化,时间戳与 URL 哈希命名确保防篡改
潜在局限
- 浏览器开销:Chromium 冷启动+15秒超时限制,高频扫描场景需资源池化
- 哈希碰撞风险:敏感词库依赖预计算哈希,新型变体可能出现漏检
- 企业微信单通道告警:关键告警仅支持 WeCom,未内建邮件/短信/PagerDuty 多路由
- 沙箱逃逸可能:
--no-sandbox参数在容器环境存在潜在隔离风险
适合人群
- 安全运营团队(SOC):前端钓鱼、供应链投毒监测
- 合规审计人员:CSP 合规、敏感内容发布前检查
- 前端工程师:第三方 SDK 行为验证、重定向链调试
常规风险
| 风险项 | 等级 | 说明 |
|--------|------|------|
| 目标网站反爬 | 中 | 无头特征可能触发 Bot 检测导致封禁 |
| 恶意页面执行 | 中 | 浏览器实例隔离但存在 0day 逃逸理论可能 |
| 敏感数据残留 | 低 | `/tmp/openclaw-*` 用户数据目录需定期清理 |
| 哈希策略误报 | 低 | 哈希碰撞导致正常内容被标记 |
技术可信度说明
策略哈希源标注为 aliyun-bailian://policy/badword-hashes/cn-gov-2026-q1,表明接入阿里云百炼平台官方词库,具备政府合规背书。