clawdefender

🛡️ AI代理安全防御工具包

OpenClaw社区开源的AI代理安全防御工具,通过90+种模式检测提示注入、命令注入等攻击,为Agent系统提供输入清洗与威胁防护能力。

收藏
4.3k
安装
851
版本
v1.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

ClawDefender 是一套面向 AI 代理的防御性安全工具包,主要提供四大核心能力:

1. 技能安全审计(--audit):扫描已安装的 Skill 脚本,按 CRITICAL/HIGH/WARNING 三级风险评分标记潜在威胁,支持 CI/CD 集成实现自动化安全门禁。

2. 输入清洗管道(sanitize.sh):作为通用包装器处理任何外部输入(邮件、API 响应、Trello 卡片等),检测到注入内容时自动包裹标记并阻断执行,支持 --strict 模式用于自动化流程。

3. URL 预检(--check-url):在发起请求前解析 URL,拦截 SSRF 攻击(如 169.254.169.254 云元数据端点)、内网地址及已知数据外泄服务(webhook.site 等)。

4. 提示注入检测(--check-prompt):基于 90+ 正则模式识别指令覆盖攻击(ignore previous instructions)、角色扮演绕过(DAN mode)、分隔符注入(<|endoftext|>)等威胁向量。

显著优点

  • 零依赖风险:仅依赖 bash/grep/sed/jq 标准系统工具,无第三方包引入供应链攻击面
  • 透明可审计:纯文档描述防御逻辑,无混淆代码或预编译二进制
  • 场景覆盖全:从 Skill 安装、外部输入处理到 URL 访问形成完整防护链条
  • 自动化友好:退出码设计和管道支持便于集成到 Cron、CI/CD 及 Heartbeat 工作流

潜在局限

  • 文档与实现分离:SKILL.md 仅描述功能,实际脚本(clawdefender.sh/sanitize.sh)需用户手动部署,版本一致性依赖人工维护
  • 模式匹配局限:基于正则的检测可能产生误报(如安全文档中的示例代码),需手动配置排除规则
  • 无主动防御:仅提供检测与标记能力,不自动阻断网络请求或文件系统操作,最终处置依赖调用方实现
  • 更新滞后:新型注入变体(如 Unicode 同形字符、分词器级攻击)可能不在现有 90+ 模式覆盖范围内

适合群体

  • 运营多 Agent 系统的平台管理员,需批量审计第三方 Skill 安全性
  • 处理不可信外部数据(邮件、Webhook、用户输入)的 AI 应用开发者
  • 构建企业级 AI 工作流、需满足合规审计要求的 DevSecOps 团队
  • 对提示注入、SSRF 等 LLM 特有风险缺乏防护经验的中小团队

使用风险

  • 性能瓶颈:大规模 Skill 仓库的全量正则扫描可能产生 I/O 延迟,建议在非高峰时段执行审计
  • 依赖项可用性:目标环境若缺少 jq(如精简容器镜像),脚本将执行失败,需预装检查
  • 绕过可能性: determined 攻击者可通过编码混淆(如 base64 嵌套、字符拆分)绕过静态模式匹配
  • 过度信任风险:用户可能因"已安装安全工具"产生虚假安全感,忽视对实际脚本代码的独立审查

安全解读

核心用法

ClawDefender 是一套面向 AI Agent 的安全防护工具集,通过两个核心脚本实现安全能力:clawdefender.sh 用于全面审计与威胁检测,sanitize.sh 用于实时输入消毒。主要功能包括:

  • Skill 安全审计:扫描已安装技能,按严重程度(CRITICAL/HIGH/WARNING)标记风险
  • 输入消毒管道:通过管道处理外部输入(邮件、API响应、GitHub Issues等),自动标记可疑内容
  • URL 预检:阻止 SSRF 攻击与数据外泄,拦截云元数据端点、私有网络及已知外泄服务
  • 提示词注入检测:覆盖 90+ 种攻击模式,包括直接指令覆盖、角色扮演绕过、分隔符攻击等

显著优点

  • 覆盖全面:同时防御提示词注入、命令注入、SSRF、路径遍历、凭证窃取五类威胁
  • 使用灵活:支持交互式检查、管道化处理、严格模式(exit 1)等多种使用场景
  • 零侵入集成:通过管道方式嵌入现有工作流,无需修改业务代码
  • 误报处理机制:自动排除 node_modules、.git、安全文档等常见误报来源

局限与注意事项

  • 文档型 Skill:本体为纯 Markdown 文档(T-MD),实际功能依赖需单独安装的 bash 脚本
  • 来源可信度待提升:维护者为个人开发者(bobdevibecoder),属 T3 级别,建议额外审查配套脚本
  • 检测能力边界:基于正则表达式匹配,可能存在新型攻击变体绕过风险
  • 无动态更新:安全规则需手动更新,缺乏实时威胁情报同步机制

适合人群

  • 从 ClawHub 安装第三方技能的 AI Agent 用户
  • 需要处理不可信外部输入(邮件、日历、Trello、API)的自动化工作流
  • 关注 LLM 安全、希望实施 OWASP LLM Top 10 防护建议的安全意识用户
  • 具备基础 bash 脚本阅读能力、可独立审查代码的技术用户

常规风险

| 风险类型 | 说明 |
|---------|------|
| 来源可信度 | T3 个人开发者,配套脚本需独立安全审查 |
| 功能依赖 | 核心功能依赖外部脚本,非 Skill 本体直接提供 |
| 检测局限 | 正则-based 检测,复杂编码攻击可能绕过 |
| 维护风险 | 个人项目,长期维护与更新频率不确定 |

使用建议

建议在受控环境(隔离容器/沙箱)中先行测试配套脚本行为,确认与文档描述一致后再投入生产使用。对于高安全要求场景,建议结合其他安全工具形成纵深防御。

clawdefender 内容

手动下载zip · 3.1 kB
SKILL.mdtext/markdown
请选择文件