Skill

🔐 安全网关代理 · 凭证零托管 · 人机双审批

通过任务级授权、凭证托管与人机审批流安全代理敏感服务访问,确保AI不直接接触API密钥与写操作风险

收藏
7.5k
安装
1.7k
版本
0.8.11
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Clawvisor 作为代理与外部服务(Gmail、GitHub、iMessage、Calendar 等)之间的安全网关,采用双层授权模型:用户预设的硬限制(Restrictions)优先拦截危险操作,任务级范围声明(Tasks)控制单次会话的操作边界。典型工作流为:1) 获取服务目录确认可用性与限制;2) 创建任务声明目的、授权动作及 auto_execute 策略;3) 经用户审批后,通过网关代理请求并由 Clawvisor 注入凭证,AI 全程不接触真实 API 密钥。

关键设计亮点

  • 凭证托管CLAWVISOR_AGENT_TOKEN 仅用于向 Clawvisor 鉴权,实际服务凭证由 Clawvisor 安全保管并注入请求
  • 人机审批流:写/删/发送类操作强制 auto_execute: false,每单请求触发用户确认;只读操作可设 auto_execute: true 提升效率
  • 链式上下文验证:通过 session_id 与结果实体追踪,防止代理读取数据后向非关联对象执行操作(如读取邮箱后发给陌生地址)
  • 意图验证purposeexpected_use 需广泛描述工作流,运行时由语言模型验证请求合理性,阻断 prompt injection 类攻击
  • 端到端加密:云端中继场景下强制 E2E 加密,中间节点不可读敏感内容

显著优点

  • 零信任架构:代理无持久凭证,泄露 AGENT_TOKEN 不直接暴露服务账户
  • 细粒度审计:每次请求记录 reasondata_origin 与用户审批日志,满足合规追溯
  • 灵活任务模型:支持限时任务(expires_in_seconds)与常驻任务(lifetime: standing),后者适合高频自动化工作流
  • 动态范围扩展:运行中可通过 scope_expansion 申请新增权限,无需重建任务

潜在缺点与局限性

  • 运维复杂度:需自建或托管 Clawvisor 实例、配置 E2E 加密、管理多环境 CLAWVISOR_URLOPENCLAW_HOOKS_URL
  • 交互延迟:审批流与意图验证引入额外网络往返,?wait=true 最长阻塞 120 秒,批量操作体验受限
  • 误拒风险:意图验证基于自然语言,过于狭窄或模糊的 expected_use 描述可能导致合法请求被 restricted
  • 平台锁定:当前仅支持 macOS 版 iMessage,Linux/Windows 用户无法使用完整功能集

适合人群

  • 高安全需求场景:法律、金融、医疗行业需最小权限原则与人工审批的 AI 自动化
  • 多服务 DevOps/SRE:需统一代理 GitHub、Google Workspace 等凭证,避免分散管理 API 密钥
  • 隐私敏感用户:不希望本地 LLM 或 Claude 客户端直接接触 Gmail/iMessage 内容的个人用户

常规风险

  • 令牌泄露CLAWVISOR_AGENT_TOKEN 为高权限凭证,一旦泄露攻击者可遍历所有已激活服务;需按服务粒度分 Token、定期轮换
  • 策略配置失误:误将 send_message 设为 auto_execute 或忽略 data_origin 标记,可能导致未授权数据外泄
  • 中继节点信任:云 relay 场景下 E2E 加密依赖用户正确配置 e2e.mjscvis-e2e 二进制,配置错误等同明文传输
  • 社会工程绕过:精心构造的 reason 描述可能欺骗意图验证,需结合用户审批习惯降低风险

Skill 内容

policies文件夹
手动下载zip · 11.4 kB
github-read-only.yamltext/plain
请选择文件