核心功能
MoltCops 是一款专为 AI Agent 技能设计的前置安全扫描工具,采用本地优先架构,无需 API 调用、无需上传代码、无需注册账户。用户通过单条命令即可在安装前检测技能包中的安全隐患。
扫描命令:python3 scripts/scan.py <技能文件夹路径>
扫描器基于 Python 3 标准库实现零依赖运行,返回三种明确 verdict:
- PASS(退出码 0):无关键/高风险威胁,可安全安装
- WARN(退出码 1):发现高风险模式,需人工复核
- BLOCK(退出码 2):检测到关键威胁,禁止安装
检测能力与威胁覆盖
覆盖 20 条检测规则、9 大威胁类别:
| 威胁类别 | 典型检测场景 |
|---------|------------|
| Prompt Injection | 系统提示覆盖、越狱载荷、工具使用操控 |
| Code Injection | Shell 注入、eval/exec、Base64 转执行、子进程调用 |
| Data Exfiltration | Webhook 外泄、环境变量采集、SSH 密钥访问、凭证文件窃取 |
| Hardcoded Secrets | 源码硬编码 API 密钥、私钥材料 |
| Financial Risk | 资金耗尽模式、无限提款逻辑 |
| Lateral Movement | Git 凭证访问、仓库篡改 |
| Persistence | SOUL.md 写入、定时任务创建 |
| Autonomy Abuse | 破坏性强制操作(rm -rf、git push --force) |
| Infrastructure | 权限提升(sudo、chmod 777) |
工具采用行为模式检测而非特征签名,可捕获传统杀毒软件难以识别的 drain logic、sleeper triggers 等 AI 生态特有威胁。
显著优点
1. 本地优先隐私保障:代码绝不离机,适合敏感企业环境
2. 零依赖轻量化:纯标准库实现,无需 pip 安装
3. 上下文感知降噪:内置智能过滤减少误报(如仅对含 KEY/SECRET/TOKEN 等关键词的环境变量访问触发告警)
4. 明确行动指引:PASS/WARN/BLOCK 三级 verdict 直接对应安装决策
5. 生态针对性:专为 AI Agent 技能设计,覆盖 ClawHub 等平台的实际攻击案例(如 ClawHavoc 事件发现的 341 个恶意技能)
局限性与注意事项
1. 静态分析边界:依赖模式匹配而非动态执行,可能遗漏运行时生成的恶意代码
2. 误报无法完全消除:虽有过滤机制,复杂合法场景仍可能触发 WARN
3. 覆盖范围有限:仅检测已知 20 类威胁模式,新型攻击手法需规则更新
4. 需配合人工复核:WARN 状态依赖用户安全知识判断,非全自动决策
5. 无修复能力:仅提供检测报告,不自动清理或修复发现的问题
适用人群
- AI Agent 用户:安装第三方技能前的强制安全检查
- 企业安全团队:建立技能供应链安全门禁
- 技能开发者:发布前自检避免误含敏感代码
- 平台运营方:ClawHub/GitHub 等平台的批量预筛查
风险提示
- 扫描通过 ≠ 绝对安全,行为模式检测存在绕过可能
- 建议结合代码审计、沙箱执行等多层防护
- Web 版扫描器(scan.moltcops.com)需上传代码,与本地版隐私模型不同