TinkerClaw Shell Security

🛡️ Shell 命令风险预检,阻断误执行

指令级安全护栏:为每个Shell命令预分类安全等级(SAFE/WARN/CRIT),阻断误执行风险,守护系统安全。

收藏
7k
安装
1.6k
版本
2.2.2
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

核心用法

Shell Security Ultimate 是一款纯指令型安全技能,在命令执行前强制完成风险分类。系统会将待执行的 Shell 命令标记为三级风险:

  • SAFE(🟢):只读操作,如 catlsgrep,自动放行
  • WARN():可能修改状态,如 cpmvsystemctl restart,需记录并提示确认
  • CRIT(🔴):具有破坏性或不可逆性,如 rm -rfddDROP TABLEcurl | bash,强制阻断直至人工显式批准

该技能通过注入系统提示词(system prompt)实现,无需额外二进制、网络调用或凭证,所有逻辑在现有 LLM 上下文中完成,天然兼容 TinkerClaw fork 及其他 OpenClaw 生态。

显著优点

1. 零依赖轻量部署:纯文本指令,无外部依赖,不引入供应链攻击面
2. 误执行免疫:从机制上消除 rm -rf / 或管道到 Shell 的经典灾难场景

3. 审计友好:每命令附带分类日志,便于合规追溯与事后复盘

4. 完全可覆盖:用户保留随时批准、拒绝或升级的人工决策权

潜在局限

  • 分类准确性依赖 LLM:极端复杂的命令组合(如嵌套 eval、动态生成的代码)可能存在误判
  • 无法阻止已批准的误操作:若用户手动放行 CRIT 级命令,后果仍由用户承担
  • 仅适用于 TinkerClaw/OpenClaw 生态:其他 Agent 框架需适配提示词格式

适合人群

  • 向 AI Agent 开放 root/shell 权限的开发者与运维工程师
  • 需要满足审计合规要求的自动化场景
  • 追求"Fail-safe"而非"Fail-deadly"的安全敏感环境

常规风险

  • 提示词注入攻击:若外部输入可污染系统提示词,可能绕过分类逻辑
  • LLM 幻觉导致误判:罕见情况下模型可能将危险命令错误归类为 SAFE
  • 用户疲劳:高频交互场景下,过度频繁的 WARN/CRIT 弹窗可能导致用户习惯性点击"确认"

总体评估

Shell Security Ultimate 是 Agent 安全基建层的关键组件,以最小实现成本提供了有效的执行前闸门机制,推荐所有生产环境 Shell 场景强制启用。

安全解读

核心用法

Shell Security Ultimate 是一款专为 AI Agent 设计的指令级安全护栏技能。其核心机制是在命令执行前强制进行分类评估:将每条 Shell 命令标记为 🟢 SAFE(只读安全)、🟡 WARN(状态修改需确认)或 🔴 CRIT(破坏性操作需授权)。该技能通过自然语言提示词注入 Agent 的决策流程,使其在调用任何系统命令前自动触发风险评估逻辑,而非事后审计。

实际部署包含两种模式

  • 纯提示词模式:直接加载 SKILL.md 中的分类规则,Agent 自主判断命令风险等级;
  • 增强集成模式(需谨慎):运行附带的 patch-openclaw.sh 脚本,可将分类钩子注入 OpenClaw 源码的 before_tool_call 生命周期,实现更强制性的拦截。

显著优点

1. 零依赖轻量设计:核心逻辑完全基于 LLM 上下文推理,无需额外二进制、网络服务或第三方库,Python 脚本仅使用标准库。
2. 预防式安全架构:区别于传统日志审计的事后追溯,该技能在命令执行前即阻断高危操作,可有效防范 rm -rf /dd 格式化、DROP TABLE 等灾难性指令。

3. 透明可控的决策链:每个命令的分类依据、执行日志和覆盖记录均可追溯,用户保留完整的批准/拒绝/升级权限。

4. MIT 开源许可:代码完全开放,允许 Fork 定制,适合需要深度改造安全策略的技术团队。

潜在缺点与局限性

1. 功能声明与实际能力的偏离:SKILL.md 声明为"instruction-only"纯提示词技能,但实际包含可修改宿主系统源码的 patch/unpatch 脚本,易造成用户认知偏差。脚本会执行 sed -i 修改 TypeScript 文件并触发 npm/pnpm build,具有系统级影响。
2. 分类准确性依赖 LLM 能力:风险等级的判定完全依赖大模型的语义理解,对于复杂命令链(如管道组合、变量展开、间接引用)可能出现误判或漏判。

3. 无原生持久化状态:纯提示词模式不保存历史分类记录,跨会话无法延续安全策略,需依赖外部日志系统。

4. 社区维护风险:项目由个人/社区维护(globalcaos),无顶级开源基金会背书,长期更新保障存在不确定性。

适合的目标群体

  • 赋予 AI Agent 系统级权限的开发者和高级用户:特别是使用 TinkerClaw/OpenClaw 等 Agent 框架、需要平衡自动化效率与操作安全的场景。
  • DevOps/SRE 团队:在 CI/CD 管道或运维自动化中引入命令级风控,防止配置漂移或误操作。
  • 安全敏感型企业:作为纵深防御的一层,为 LLM 驱动的自动化工具增加人工可介入的检查点。
  • 技术极客与安全研究员:愿意审查源码、自主部署 patch 脚本,并能接受社区支持模式的早期采用者。

常规使用风险

  • patch 脚本的系统侵入性:运行 patch-openclaw.sh 会直接修改 OpenClaw 核心源码并重建项目,若目标路径错误或脚本缺陷可能导致安装损坏。建议在版本控制完整、环境隔离的沙箱中操作。
  • 构建时的供应链风险:脚本自动执行的 pnpm build 会触发 npm 依赖安装,需确保 OpenClaw 及其依赖来源可信,防范恶意包注入。
  • 提示词绕过可能性:纯指令模式依赖 LLM 遵循系统提示,存在被用户提示词覆盖或"越狱"的潜在风险,不适合高安全等级隔离场景。
  • 误分类导致的可用性摩擦:过度保守的分类策略可能频繁中断工作流,需根据实际环境调优 WARN/CRIT 阈值。

TinkerClaw Shell Security 内容

scripts文件夹
手动下载zip · 6.6 kB
cmd_display.pytext/plain
请选择文件