Clawhub Search & Verify

🛡️ 安全审计网关 · 零信任安装

安全发现与审计 Clawhub 技能,强制确认后安装,零信任沙箱运行,保障系统安全。

收藏
4.4k
安装
1.9k
版本
1.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Clawhub Search & Verify 是一个前置安全网关技能,专为 Clawhub 生态设计,解决"未知技能直接安装"的安全隐患。其工作流程分为五步:接收自然语言搜索词 → 调用工具检索匹配技能 → 展示 Top 3 结果(含 slug、版本、描述、下载量、风险评分)→ 显式请求用户确认 → 获批后执行安装。

关键设计在于"零信任沙箱":搜索与审计阶段完全只读,无文件系统写入或执行能力,所有决策持久化记录。

显著优点

1. 强制人工确认:绝对阻断自动安装,杜绝供应链攻击
2. 多维风险评估:整合下载量(过滤 <5 次)、描述完整性、风险评分三维过滤

3. 完整审计链路:所有搜索与决策写入日志,满足合规要求

4. 最小权限原则:沙箱会话仅开放只读搜索与 CLI 安装接口,无 shell 逃逸风险

潜在局限

  • 依赖上游数据源:风险评分与描述质量由 Clawhub 平台提供,存在滞后或误标可能
  • 人工瓶颈:高频场景下逐一手动确认降低效率
  • 无深度代码审计:仅做元数据层面的"安检",不解析技能内部实现
  • 单点信任:作者为 Architect(自审计),缺乏第三方独立验证

适合人群

企业运维人员、安全敏感型开发者、CI/CD 流水线管理员,以及任何需在 Clawhub 生态中"先验证、后部署"的用户。

常规风险

| 风险类型 | 说明 |
|---------|------|
| 平台级风险 | Clawhub 本身若被入侵,评分/描述可能被篡改 |
| 社会工程 | 攻击者可能注册高仿 slug 或刷下载量 |
| 日志泄露 | 审计日志若未妥善保护,会暴露用户技能使用偏好 |
| 沙箱逃逸 | 虽设计为只读,但工具实现缺陷理论上可能存在突破 |

> 总体建议:作为第一道防线极佳,但高敏感场景建议叠加代码级审计或签名验证。

Clawhub Search & Verify 内容

手动下载zip · 1.8 kB
cli-wrapper.shtext/x-shellscript
请选择文件