Macarena Test

🛡️ OpenClaw 网关安全审计专家

OpenClaw 网关主机的安全审计与威胁建模工具,通过验证模式生成 OK/VULNERABLE 确定性报告,定位配置错误与真实攻击路径。

收藏
8.1k
安装
2k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Clawstrike 是一款面向 OpenClaw 网关部署的安全审计技能,采用强制验证模式(Verified Mode)运行,通过执行 scripts/collect_verified.sh 采集系统状态并生成结构化安全报告。核心工作流包括:执行标准化采集脚本 → 读取 verified-bundle.json → 对照 14 份参考文档逐项评估 → 输出 OK/VULNERABLE 二元判定报告。

显著优点

1. 确定性评估框架:采用严格的白名单机制(verified-allowlist.md),杜绝任意命令执行风险,确保审计过程可预测、可复现。
2. 零信任数据收集:明确禁止远程代码执行(curl|bash、wget、包管理器等),所有数据来自本地只读采集。

3. 结构化威胁建模:内置威胁模型模板(threat-model.md),将技术发现与攻击路径直接关联。

4. 证据链完整性:每项发现必须引用 verified-bundle.json 具体字段并附脱敏摘录,支持审计追溯。

5. 安全优先设计:默认只读、变更需显式授权;敏感信息(令牌、密码、会话内容)强制脱敏。

潜在缺点与局限性

  • 封闭生态依赖:严重依赖 OpenClaw 专有数据格式与参考文档,无法直接应用于其他网关平台。
  • 静态分析边界:仅检测配置层面风险,无法覆盖运行时内存漏洞或供应链 0day。
  • 本地执行前提:需要目标主机具备 shell 执行权限,云端托管场景可能受限。
  • 人工介入节点:防火墙状态若仅返回 fw.none,需人工触发重采才能消除 VULNERABLE (UNVERIFIED) 标记。

适合人群

  • OpenClaw 网关管理员与安全运维团队
  • 需满足合规审计(SOC 2、ISO 27001)的企业 DevSecOps
  • 第三方渗透测试前的基线安全自检

常规风险

| 风险类别 | 说明 |
|---------|------|
| 误报累积 | `VULNERABLE (UNVERIFIED)` 状态可能因采集失败过度标记 |
| 插件孤岛 | 第三方 skill/plugin 被标记为不可信数据,可能遗漏合法扩展的风险 |
| 版本漂移 | 若未遵循 `version-risk.md` 指导,新旧版本检查逻辑可能不一致 |
| 权限误配置 | 采集脚本本身若被篡改,可能破坏验证模式的安全承诺 |

> 来源可信度:T1 — 具备完整参考文档体系、强制脱敏规则与确定性输出格式的企业级安全审计工具。

Macarena Test 内容

手动下载zip · 2.9 kB
skill-card.mdtext/markdown
请选择文件