TinkerClaw Shell Security

🛡️ AI 代理 Shell 命令分级安全管控

为AI代理执行的Shell命令提供五级风险分类(SAFE至CRITICAL)与审计追踪,防止破坏性操作与凭据泄露,支持彩色输出与透明化执行。

收藏
7.3k
安装
1.6k
版本
1.0.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Shell Security Ultimate 是一套面向 AI 代理的 Shell 命令安全管控框架。用户通过 Python 脚本 cmd_display.py 对每条待执行命令进行五级风险标注(🟢SAFE/🔵LOW/🟡MEDIUM/🟠HIGH/🔴CRITICAL),并强制要求说明执行目的。脚本输出包含颜色编码的安全等级、命令摘要及执行结果或警告信息。

典型工作流:
1. 代理接收任务后,先判断命令风险等级

2. 调用分类脚本包装执行(SAFE/LOW/MEDIUM 级)或仅展示(HIGH/CRITICAL 级)

3. HIGH 级命令需人工确认后方可执行,CRITICAL 级完全禁止自动执行

4. 所有操作附带审计痕迹,便于回溯

显著优点

  • 分层风险控制:五级分类清晰界定自动执行与人工干预边界,避免"一刀切"影响效率
  • 透明化机制:强制要求填写 <purpose> 字段,解决 AI 代理"黑箱执行"问题
  • 视觉直观:Emoji + 颜色编码快速识别风险,降低认知负荷
  • 混合防护策略:当前结合 Prompt 约束与代码工具,未来可升级至 OpenClaw 插件级硬拦截
  • 开源生态:仓库公开,支持自定义扩展与社区协作

潜在缺点与局限性

  • 非强制性执行:当前实现依赖代理"自愿"使用包装脚本,缺乏底层拦截能力;真正危险的命令若被直接调用仍可绕过防护
  • 分类主观性:风险等级由代理自行判断,复杂场景下可能出现误判(如 cat 读取敏感文件实为 HIGH/CRITICAL 风险,但易被归为 SAFE)
  • 功能覆盖不全:OpenClaw before_tool_call 钩子尚未实现,无法做到 100% 编码级强制;blocklist 模式匹配、持久化审计日志仍在 Roadmap 中
  • 生态依赖:需配合 OpenClaw/Moltbot 等特定代理框架使用,通用性受限

适合人群

  • 运行 AI 编码代理(如 OpenClaw、Claude Code、Aider)的开发者与团队
  • 对"AI 自动执行 Shell 命令"有安全顾虑的 DevOps/Platform 工程师
  • 需要满足合规审计要求、保留命令执行记录的企业用户
  • 愿意参与早期开源安全工具共建的技术爱好者

常规风险

| 风险类型 | 说明 |
|---------|------|
| 绕过风险 | 恶意或故障代理可能跳过分类脚本直接执行高危命令 |
| 分类误判 | 上下文相关的危险操作(如特定路径的 `rm`)可能被低估 |
| 依赖失效 | 若 OpenClaw 插件长期未落地,Prompt 约束的 ~80% 可靠性难以支撑生产环境 |
| 凭据残留 | 脚本输出若未妥善处理,可能将敏感内容(如 `cat` 读取的密钥)记录到日志 |
| 社会工程学 | 攻击者可能通过构造误导性 `<purpose>` 描述诱导用户批准 HIGH/CRITICAL 操作 |

TinkerClaw Shell Security 内容

scripts文件夹
手动下载zip · 7.0 kB
cmd_display.pytext/plain
请选择文件