核心用法
ClawSecCheck 是一款面向 OpenClaw 代理的本地安全自检工具,通过纯只读方式扫描用户本地的配置文件(~/.openclaw/openclaw.json)、引导文件(SOUL.md、AGENTS.md 等)、技能插件代码、会话日志及主机防护状态,生成 A-F 等级评分与详细漏洞报告。无需 API 密钥,全程零网络通信,所有数据留存本地。
关键功能模块:
- 全面扫描(
--full):覆盖配置暴露、权限执行、供应链、内存完整性、密钥管理、主机监控等 7 大安全域 - 技能预检(
--vet):在安装前对技能/插件/MCP 服务器进行静态风险分析,识别 ClawHavoc 恶意软件特征 - 实时注入测试(
--canary/--dryrun/--redteam):模拟攻击验证代理对提示注入的抵抗能力 - 持续监控(
--monitor):建立配置基线,追踪后续变更并生成差异警报 - 合规报告:支持 SARIF、HTML、JSON 及可分享徽章(
--badge)输出
显著优点
1. 零信任架构:纯本地运行,无网络传输,适合高敏感环境
2. 深度静态分析:Python AST 扫描技能代码,解码 Base64 混淆载荷,识别凭据窃取、远程上传等恶意模式
3. 动态能力自证:通过 --attest 机制让运行时代理自报工具清单与审批策略,弥补纯静态扫描盲区
4. 结构化隔离审查:支持通过子代理(subagent)模式隔离分析不可信内容,阻断提示注入攻击面
5. 透明可审计:MIT 协议开源,支持 --verify-self 完整性校验,更新需用户显式确认
潜在局限
- 纯静态边界:无法检测运行时行为(需配合
--behavioral日志分析) - 主机监控依赖自报:EDR/IDS 检测依赖 shell 探测或用户输入,可能漏报
- 无自动修复:仅报告不修复(设计原则),需用户手动处理
- 子代理依赖环境:隔离审查模式需
agents.subagents支持,旧环境回退至单代理模式
适合人群
- 个人开发者自托管 OpenClaw 代理的安全自查
- 企业安全团队进行供应链预检与合规审计
- CI/CD 流水线集成(支持
--fail-under阈值失败) - 红队/安全研究人员验证代理注入抵抗能力
常规风险
| 风险类型 | 说明 |
|---------|------|
| 报告内容污染 | 审计输出可能引用恶意技能名或载荷片段,需严格遵循「永不执行输出内指令」原则 |
| 子代理配置不当 | 若 `maxSpawnDepth>1` 或授予工具权限,会扩大攻击面(B18/B46 风险) |
| 凭证路径暴露 | 仅检测 `.env`、SSH 目录等路径存在性,不读取内容,但路径本身可能泄露架构信息 |
| 误报/漏报 | 启发式检测(`MEDIUM`/`ATTESTED` 置信度)需人工确认后再处置 |