page-behavior-audit

🔍 无头浏览器深度行为安全审计

基于无头浏览器的深度行为审计工具,采用哈希策略检测敏感内容,支持供应链安全与CSP合规检测

收藏
8.9k
安装
2.2k
版本
1.0.4
CLS 安全性认证2026-08-11
点击查看完整报告 >

使用说明

核心用法

page-behavior-audit 是一款面向前端安全与供应链风险的无头浏览器审计技能。用户通过 POST 请求触发 /api/audit/scan 端点,提供目标 URL 即可启动完整审计流程。技能支持可选 HAR 导出,用于后续网络请求分析。

执行流程采用确定性编排:启动隔离浏览器实例 → 导航等待网络空闲 → 注入重定向钩子 → 提取页面内容与链接 → 执行哈希策略检测 → 监控异常响应头 → 捕获全页截图 → 导出 HAR 日志 → 聚合生成报告 → 关键告警自动推送企业微信。

显著优点

1. CSP 合规的隐私设计:敏感词检测采用 SHA-256/SHA-384 哈希列表,全程无明文关键词,符合内容安全策略要求
2. 供应链安全覆盖:内置 XML 伪装检测规则,可识别 image/* Content-Type 返回 XML 的 XXE 绕过手法

3. 行为可观测性:通过 __oc_redirects 钩子捕获客户端重定向链,弥补传统爬虫盲区

4. 审计可追溯:截图、HAR、聚合报告三重证据固化,时间戳与 URL 哈希命名确保防篡改

潜在局限

  • 浏览器开销:Chromium 冷启动+15秒超时限制,高频扫描场景需资源池化
  • 哈希碰撞风险:敏感词库依赖预计算哈希,新型变体可能出现漏检
  • 企业微信单通道告警:关键告警仅支持 WeCom,未内建邮件/短信/PagerDuty 多路由
  • 沙箱逃逸可能--no-sandbox 参数在容器环境存在潜在隔离风险

适合人群

  • 安全运营团队(SOC):前端钓鱼、供应链投毒监测
  • 合规审计人员:CSP 合规、敏感内容发布前检查
  • 前端工程师:第三方 SDK 行为验证、重定向链调试

常规风险

| 风险项 | 等级 | 说明 |
|--------|------|------|
| 目标网站反爬 | 中 | 无头特征可能触发 Bot 检测导致封禁 |
| 恶意页面执行 | 中 | 浏览器实例隔离但存在 0day 逃逸理论可能 |
| 敏感数据残留 | 低 | `/tmp/openclaw-*` 用户数据目录需定期清理 |
| 哈希策略误报 | 低 | 哈希碰撞导致正常内容被标记 |

技术可信度说明

策略哈希源标注为 aliyun-bailian://policy/badword-hashes/cn-gov-2026-q1,表明接入阿里云百炼平台官方词库,具备政府合规背书。

安全解读

核心用法

page-behavior-audit 是一款面向前端安全领域的自动化审计Skill,基于OpenClaw声明式框架构建。用户通过POST请求触发Webhook,指定目标URL后,Skill将启动无头浏览器完成多维度安全扫描:

1. 浏览器自动化审计:启动Chromium无头浏览器,导航至目标页面并等待网络空闲状态,全程记录页面行为
2. 重定向监控:注入JavaScript钩子捕获location.assignlocation.replace调用,追踪潜在恶意跳转

3. 内容合规检测:基于SHA256哈希策略匹配敏感内容,无明文敏感词泄露风险

4. 供应链安全扫描:监控HTTP响应内容类型,识别XML伪装、SSRF/XXE攻击向量

5. 证据固化:自动生成全页截图和HAR网络日志,支持安全事件追溯

显著优点

  • 隐私优先设计:敏感词策略采用SHA256哈希存储,配合Ed25519签名验证,符合GDPR数据最小化原则
  • 零依赖架构:仅依赖OpenClaw内置框架,无第三方npm包引入供应链风险
  • 声明式配置:纯YAML驱动,审计逻辑透明可审计,无黑盒操作
  • 企业集成友好:支持企业微信Webhook告警,可无缝接入现有安全运营流程
  • 细粒度权限:支持--user模式安装,默认无需sudo权限

潜在缺点与局限性

  • 浏览器沙箱降级:必须使用--no-sandbox参数启动,在容器环境虽为惯例,但削弱了进程隔离保护
  • T3来源可信度:个人开发者维护项目,无组织背书,策略更新依赖开发者自律
  • 企业微信依赖:告警外发需用户自行配置Webhook,无内置通知兜底方案
  • 无动态策略更新:敏感词哈希列表更新周期固定(2026-Q1版本),无法实时响应新型违规内容
  • HAR日志存储风险:网络日志可能包含敏感Cookie、Token,本地存储需额外加密措施

适合的目标群体

  • 安全工程师:进行前端供应链攻击面梳理、第三方脚本行为审计
  • DevOps/SRE团队:CI/CD流水线中集成网站合规预检
  • 内容平台运营:自动化审核入驻站点内容安全风险
  • 渗透测试人员:快速生成目标站点的行为证据链
  • 合规审计团队:满足等保2.0、GDPR的前端安全检测要求

使用风险说明

1. 性能风险:单任务15秒超时,复杂SPA应用可能未完成加载即被截断;建议配合wait_until参数调优
2. 存储风险:截图和HAR文件持续写入/var/log/openclaw/audit/,需配置日志轮转防止磁盘耗尽

3. 网络风险:审计过程会实际访问目标URL,可能触发WAF/风控策略,建议配合IP白名单使用

4. 配置风险WECOM_WEBHOOK_URL若配置不当可能导致告警信息泄露,建议使用KMS或密钥管理系统托管

page-behavior-audit 内容

.claude文件夹
手动下载zip · 11.2 kB
settings.local.jsonapplication/json
请选择文件