核心用法
Shell Security Ultimate 是一个面向AI代理的安全命令执行框架,通过五级风险分类系统(🟢SAFE/🔵LOW/🟡MEDIUM/🟠HIGH/🔴CRITICAL)对每条shell命令进行透明化管理。
主要使用方式:
1. 命令包装执行:python3 scripts/cmd_display.py <level> "<command>" "<purpose>" "$(<command>)"
2. 风险分级响应:SAFE/LOW级自动执行,HIGH级仅展示需人工确认,CRITICAL级完全禁止自动执行
3. 代理集成:通过SOUL.md模板将安全协议嵌入代理行为准则
关键特性:
- 内置分类速查表(SAFE:
ls/cat/git status;CRITICAL:rm -rf/DROP DATABASE/凭证访问) - 结构化输出格式:风险标识 + 命令摘要 + 执行说明
- 支持「提示行为(Prompted)」与「编码行为(Coded)」双重防御策略
显著优点
1. 防御深度架构:明确区分提示层(~80%可靠性)与代码层(~100%可靠性),避免纯提示方案的行为衰减问题
2. 透明审计机制:每条命令强制记录「目的说明」,解决AI代理「黑箱执行」痛点
3. 渐进式安全:当前提供显示脚本+提示模板,未来通过OpenClaw插件实现before_tool_call强制拦截
4. 零侵入设计:以包装脚本形式工作,无需修改底层shell环境
潜在局限
1. 非强制拦截:当前版本依赖代理主动选择使用包装器,危险命令仍可直接执行(如用户直接要求rm -rf /)
2. 插件依赖:真正的「阻断式防护」需等待OpenClaw的before_tool_call钩子实现,目前状态为"Planned"
3. 分类主观性:如mv在项目中为LOW级,跨目录可能为HIGH级,需人工判断
4. 审计持久化缺失:路线图中的「审计日志持久化」尚未实现
适合人群
- AI Agent开发者:需为Claude/Moltbot等代理添加安全层
- DevOps/SRE团队:管理具有shell权限的自动化工作流
- 安全意识优先的组织:接受「混合方案」过渡,等待完整插件支持
常规风险
| 风险类型 | 说明 |
|---------|------|
| 代理绕过 | 恶意/意外提示可能诱导代理直接执行命令,跳过安全检查 |
| 分类误判 | 复杂命令(如`curl | bash`)可能因表面特征被低估风险 |
| 依赖链攻击 | `npm install`等MEDIUM级命令可能触发供应链恶意脚本 |
| 社会工程 | 攻击者可通过操控"purpose"字段伪装危险命令意图 |