Skill Review

🔎 批量审计技能安全态势

自动化抓取 ClawHub 安全扫描报告,批量审查本地技能的安全状态与运行时依赖。

收藏
3.9k
安装
1.8k
版本
0.2.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

skill-review 是一款面向开发者的自动化审计工具,用于批量审查本地 ClawHub 技能的安全态势。其工作流程为:遍历 ~/Developer/Skills 目录下的所有 SKILL.md 文件,提取技能名称作为 ClawHub slug,通过 Playwright 驱动的浏览器自动化抓取对应页面的 VirusTotal 扫描状态、OpenClaw 安全评级(置信度与判定理由)、运行时依赖声明及用户评论区块,最终聚合生成单一 Markdown 报告。

显著优点

1. 批量自动化:一次命令即可审计整个技能库,无需逐一手动查阅网页;
2. 多源安全数据整合:同时覆盖 VirusTotal(恶意软件扫描)与 OpenClaw(社区安全评估)双维度;

3. 灵活映射机制:通过 --slug-map 参数解决本地文件夹名与 ClawHub slug 不一致的 edge case;

4. 开发者友好输出:Markdown 格式便于版本控制、CI/CD 集成及团队审阅。

潜在缺点与局限性

  • 依赖外部服务稳定性:ClawHub 页面结构变更或访问限制将直接导致抓取失败;
  • Playwright 环境开销:需安装 Chromium 浏览器及 Python 依赖,首次配置较重;
  • 无主动扫描能力:仅聚合平台已有的安全数据,本身不执行独立漏洞检测;
  • 评论区块无语义分析:仅原始抓取,未做情感分析或可信度加权。

适合人群

  • 维护多个 ClawHub 技能的开发者;
  • 需要定期合规审计或向用户披露安全状态的技能作者;
  • 希望将安全审查纳入 CI 流水线的 DevOps 工程师。

常规风险

  • 隐私与速率限制:高频抓取可能触发 ClawHub 反爬机制或 IP 封禁;
  • 供应链信任:Playwright 及 Chromium 本身成为信任根基,需确保来源可信;
  • 报告时效性:依赖平台数据的更新频率,可能存在安全状态滞后。

Skill Review 内容

scripts文件夹
手动下载zip · 11.6 kB
skill_review.pytext/plain
请选择文件