Fletcher Cyber Security Engineer

🛡️ 零信任特权治理与合规自动化

OpenClaw权限治理与安全加固工作流,实现最小权限执行、审批优先的特权操作、空闲超时控制及网络监控,支持ISO 27001/NIST合规报告。

收藏
4k
安装
1.7k
版本
0.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Cyber Security Engineer 是面向 OpenClaw 运行时的安全工程技能,专注于权限治理与系统加固。其核心机制包括:

  • 最小权限执行:默认以非特权模式运行,所有 root/提升权限操作需经显式用户审批
  • 审批优先的特权操作:通过 OPENCLAW_APPROVAL_TOKEN 或会话级审批机制,确保每次特权命令前存在明确的用户确认步骤
  • 动态权限范围控制:将权限提升限制于当前任务所需的最小命令集,任务完成后立即降权
  • 空闲超时与会话管理:30 分钟空闲后自动过期特权状态,支持 OPENCLAW_TASK_SESSION_ID 绑定审批范围
  • 网络暴露监控:监听端口扫描,标记未在基线中的端口及不安全/公共暴露;出站连接监控,拦截 egress allowlist 外目的地
  • 合规基准与报告:自动对标 ISO 27001 和 NIST 控制项,生成违规报告并附带具体缓解措施

显著优点

1. 零信任架构原生支持:每个特权操作独立审批,消除持久 root 会话的攻击面
2. 自动化合规映射:内置 compliance-controls-map.json,将技术控制直接映射到 ISO 27001 A.9/NIST SP 800-53 条款

3. 深度可观测性:审计日志输出至 privileged-audit.jsonl,支持 SIEM 集成

4. 策略即代码:命令策略、提示策略、端口基线均以 JSON 模板管理,版本可控

5. 动态基线生成:无现有基线时自动生成候选配置,强制人工审查后生效

潜在局限与风险

  • 误报与运维摩擦:严格的端口/egress 监控可能标记合法但未记录的临时连接,需持续维护 allowlist
  • 审批疲劳:高频特权任务场景下,重复审批可能降低用户警觉性
  • 日志可靠性限制:审计日志标记为 "best-effort",极端场景下可能存在丢失
  • 策略绕过可能:若 OPENCLAW_UNTRUSTED_SOURCE=1 配置不当,恶意输入可能利用提示策略漏洞
  • 网络监控盲区:仅监控主机级网络状态,容器网络命名空间或 overlay 网络需额外配置

适合人群

  • DevSecOps 工程师实施 CI/CD 流水线安全
  • 安全合规官生成审计证据包
  • 系统管理员执行受控的服务器加固
  • 云安全架构师设计零信任运行时环境

常规风险提示

| 风险类别 | 描述 |
|---------|------|
| 配置漂移 | 手动修改策略文件未同步至版本控制 |
| 令牌泄露 | `OPENCLAW_APPROVAL_TOKEN` 环境变量暴露于进程列表 |
| 超时绕过 | 通过保持活动连接规避 30 分钟空闲过期 |
| 基线滞后 | 批准的端口/egress 列表未及时更新,导致合法服务被拦截 |

Fletcher Cyber Security Engineer 内容

agents文件夹
assessments文件夹
references文件夹
scripts文件夹
手动下载zip · 41.4 kB
openai.yamltext/plain
请选择文件