Shi Gou

✨ Shi Gou

Shi Gou

收藏
3.4k
安装
1.6k
版本
2.0.24
CLS 安全性认证2026-07-19
点击查看完整报告 >

使用说明

安全解读

核心定位

「尸狗·警觉魄」是菩提(Bodhi)开发的安全防御型技能,作为「三魂七魄」体系中的安全中枢,职掌异常检测与威胁识别。采用零外部依赖架构,纯本地执行,获CLS认证S级安全评级(85分)。

核心能力

1. 安全扫描(security_check):检测提示词注入、路径遍历、危险命令三类威胁,支持full/prompt_injection/path_traversal/dangerous_command四种模式
2. 态势报告(security_report):生成24小时内安全事件统计,含拒绝次数、严重性分级、可疑模式及修复建议

3. 命令脱敏(sanitize_command):自动识别并遮蔽API密钥、密码、Token等敏感信息

显著优点

  • 供应链安全:零npm/pip依赖,消除第三方包漏洞风险
  • 隐私合规:本地处理无网络传输,符合GDPR/CCPA数据最小化原则
  • 功能透明:代码与声明完全一致,无隐藏行为,已通过静态/动态双重审计
  • 主动防御:正则模式库覆盖常见攻击向量,脱敏功能正向安全增益

潜在局限

  • 模式匹配局限:基于正则的检测存在误报/漏报风险,新型攻击可能绕过
  • 脱敏输出风险removed_patterns字段含原始敏感值,不当记录可能导致泄露(已文档披露)
  • 非终极防护:仅作为启发式初筛工具,不可替代专业安全审计

适合人群

  • LLM应用开发者(防范提示词注入攻击)
  • DevOps/运维工程师(日志脱敏与命令审计)
  • 安全意识较强的终端用户(日常输入预检)
  • 需满足合规要求的组织(GDPR/CCPA场景)

常规风险

  • 过度依赖检测可能导致安全决策失误
  • 广泛触发词可能在非安全场景意外激活
  • 威胁模式库需定期人工更新以覆盖新向量

使用建议

将本技能作为「第一道防线」而非唯一防线,配合代码审查、运行时沙箱及专业安全工具使用;调用脱敏功能时避免记录完整JSON输出,仅保留sanitized字段。

Shi Gou 内容

scripts文件夹
手动下载zip · 7.8 kB
security-check.jstext/javascript
请选择文件