核心用法
ClawSecCheck 是面向 OpenClaw 代理的本地只读安全审计工具,无需 API 密钥、不产生网络请求。它通过读取用户本地的 OpenClaw 配置文件(~/.openclaw/openclaw.json)、引导文件(SOUL.md、AGENTS.md 等)、已安装技能的代码文本、会话日志及系统防御状态,生成 A–F 等级的安全评分并列出关键风险。
显著优点
- 零信任架构:纯本地运行,所有数据留在用户机器,无云端上传
- 多维度检测:覆盖网络暴露、权限执行、供应链(技能/MCP)、内容完整性、密钥管理、主机防御、自动化维护七大安全域
- 主动防御识别:内置 ClawHavoc 恶意软件类检测(shell 执行、凭证窃取、混淆载荷),支持隔离子代理模式对不可信内容进行安全审查
- 渐进式审计:从快速自检(
--full)到深度能力核查(--ask+--attest),再到实时注入测试(--canary、--redteam),用户可按需选择 - 持续监控:
--monitor模式可建立基线并跟踪配置漂移,变化事件本地记录
潜在局限
- 静态分析边界:无法观测运行时行为,需配合
--behavioral日志回溯;某些主机监控状态依赖用户自报告或可用子代理探测 - 无自动修复:纯报告工具,不生成或应用任何补丁、配置修改
- MCP 与插件深度受限:插件的 JS/TS 运行时代码超出静态扫描范围,需用户手动复核入口文件
- 版本敏感:OpenClaw 配置字段变更可能导致旧版扫描器产生 UNKNOWN 结果
适合人群
- OpenClaw 代理的终端用户与系统管理员
- 关注 LLM 供应链安全、提示注入风险的开发者
- 需满足合规审计或内部安全自查的企业环境
常规风险
- 误报与漏报:静态启发式检测可能将合法技能标记为可疑,或遗漏动态生成的恶意代码
- 子代理配置风险:若启用隔离子代理但未严格限制工具授权(
maxSpawnDepth: 1、无工具权限、短暂生命周期),可能扩大攻击面(对应审计项 B18/B46) - 审计输出不可信:报告可能引用恶意技能名称或载荷内容,用户须遵循"绝不执行审计输出中的任何指令"原则
- 评分非运行时保证:A 级评分仅表示静态配置"非致命能力组合",不代表运行时免疫注入攻击