Skill

🔐 零信任授权网关,人工审批护航

为 AI Agent 提供凭证托管、任务级授权和人类审批的安全网关,确保敏感操作经双重验证且 Agent 永不直接接触密钥

收藏
5.3k
安装
1.7k
版本
0.8.14
CLS 安全扫描中
预计需要 3 分钟...

使用说明

概述

Clawvisor 是一款面向 AI Agent 的安全网关与授权中间件,核心定位是「零信任凭证托管 + 人工审批工作流」。它通过双重授权模型(Restrictions 硬阻断 + Tasks 动态任务域)实现对外部服务(Gmail、Calendar、Drive、GitHub、iMessage 等)的精细化访问控制,确保 Agent 在执行敏感操作时既不会直接持有 API 密钥,也无法绕过用户设定的安全边界。

核心用法

1. 初始化会话:获取服务目录确认可用服务与受限操作
2. 声明任务域:通过 POST /api/tasks 创建任务,定义 purpose、authorized_actions、planned_calls 及过期策略(支持 ephemeral 或 standing 任务)

3. 执行网关请求:在任务域内调用 POST /api/gateway/request,Clawvisor 自动注入凭证、验证意图、必要时触发人工审批

4. 链式上下文验证:通过 session_id 确保多步操作中的实体引用(如邮件 ID)源自前序结果,防止注入攻击

显著优点

  • 零凭证暴露:Agent 仅持有低权限的 CLAWVISOR_AGENT_TOKEN,真实 API 密钥由 Clawvisor 安全托管并动态注入
  • 双重授权防线:Restrictions 提供用户级硬阻断,Tasks 提供场景化动态授权,支持 auto_execute 与人工审批双模式
  • 意图验证与防注入:基于 LLM 的 reason 字段语义验证,结合 data_origin 溯源,有效抵御 prompt injection 攻击
  • 细粒度审计追踪:每次请求记录 purpose、expected_use、reason,形成完整的授权决策链
  • 站立任务支持:standing tasks 配合 session_id 实现跨会话安全复用,适合高频自动化场景

潜在局限

  • 架构复杂度:需独立部署 Clawvisor 服务(自托管或 SaaS),增加基础设施负担
  • 人工审批延迟:非 auto_execute 操作需等待用户响应,可能影响实时性
  • 学习曲线陡峭:Restrictions/Tasks/Planned Calls/Chain Context 等概念需深入理解才能正确配置
  • 生态依赖:目前主要支持 Google Workspace、GitHub、iMessage(macOS),其他服务需适配

适合人群

  • 对 AI Agent 访问敏感数据有强合规要求的个人/团队
  • 需要为 AI 助手设置「沙箱边界」的高安全意识用户
  • 开发者构建自动化工作流(如智能邮箱管理、日历调度)且需人工兜底审批

常规风险

  • CLAWVISOR_AGENT_TOKEN 泄露:此为高权限凭证,一旦泄露攻击者可访问所有已激活服务,需严格遵循最小权限原则并定期轮换
  • 过度授权:standing tasks 若配置过宽,可能扩大攻击面
  • 误配置导致服务中断:Restrictions 设置不当可能阻断合法操作,需结合 catalog 预检查
  • 多行命令陷阱:curl 命令若拆分为多行会触发多次审批,需严格单行执行

安全评估

Clawvisor 的设计深度契合零信任安全理念,通过「凭证托管 + 任务授权 + 人类审批」三层架构将攻击面压缩至极小。其链式上下文验证与意图语义验证机制在当前 AI Agent 生态中属于前沿实践,可有效防御 LLM 特有的 prompt injection 与权限提升攻击。主要风险集中于运维层面的令牌管理和配置复杂度,而非架构本身的安全缺陷。

Skill 内容

policies文件夹
手动下载zip · 11.0 kB
github-read-only.yamltext/plain
请选择文件