核心用法
openclaw-healthcheck 是一款面向 OpenClaw 部署的轻量级运维与安全诊断技能。用户通过调用该技能,可在目标机器上自动执行健康检查脚本,获取涵盖网关可达性、进程状态、开放端口监听、配置文件风险模式、浏览器会话/中继暴露面、近期日志异常及更新/runtime 卫生状况等多维度的诊断结果。
执行命令为:node {baseDir}/scripts/healthcheck.mjs,输出标准化 JSON,包含评分(score)、判定结论(verdict)、发现项(findings)、修复建议(recommendations)及证据链(evidence)。判定结论分为三档:
- PASS:未发现重大运维或安全问题
- WARN:可用但存在风险或配置不完整
- FAIL:检测到高风险暴露或运行故障
显著优点
1. 开箱即用:无需复杂配置,单命令触发,适合 CI/CD 集成或日常巡检。
2. 覆盖关键风险面:同时检查网络层(开放端口)、配置层(风险模式)、运行层(日志/进程)及更新 hygiene,降低单一维度盲区。
3. 结构化输出:JSON 格式便于自动化解析,支持与其他 DevOps 工具链对接。
4. 轻量低侵入:仅执行读取类操作,不对生产环境产生副作用。
潜在缺点与局限性
1. 非全面渗透测试:明确定位为轻量级检查,无法替代专业渗透测试或代码审计。
2. 判定存在误报/漏报可能:PASS 结果不代表绝对安全,互联网暴露系统仍需人工复核。
3. 依赖脚本环境:需 Node.js 运行时及脚本文件完整性,若 baseDir 路径或脚本缺失则无法执行。
4. 无自动修复能力:仅输出建议,不执行任何自动加固操作。
适合人群
- OpenClaw 运维工程师与 SRE
- 负责生产环境就绪评审的技术负责人
- 安全合规团队进行前置自检
- CI/CD 流水线集成自动化健康检查
常规风险
- 过度依赖风险:使用者可能将
PASS误判为生产安全绿灯,忽视互联网暴露带来的持续威胁。 - 脚本篡改风险:若
healthcheck.mjs被恶意替换,可能输出虚假安全结论。 - 敏感信息泄露:检查过程中可能读取配置文件、日志,需确保执行环境权限最小化,防止输出 JSON 中携带敏感数据被非授权访问。
- 环境漂移:运行环境与实际生产配置不一致时,检查结果可能失去参考价值。