Context Verifier

🔐 文件完整性验证与上下文快照系统

文件完整性验证系统,支持哈希计算、变更检测和上下文包生成,确保AI操作基于最新数据,防止误编辑过期文件。

收藏
5.3k
安装
1.6k
版本
1.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

context-verifier 是一个面向AI代理的文件完整性验证基础技能,整合了哈希计算、完整性校验、严重级别标记和上下文包生成四大功能。作为"信任但验证"理念的实践,它解决AI代理常见的"过期数据"问题——确保正在编辑的文件与最初读取的是同一个。

显著优点

1. 防误编辑机制:通过/cv verify比对文件哈希,在编辑前检测文件是否已被外部修改,避免基于陈旧缓存内容进行操作
2. 智能风险分级:内置critical/important/minor三级分类,对.env、凭证文件等关键资源自动触发阻断行为

3. 审计追踪能力:上下文包(packet)功能生成带时间戳的不可篡改快照,支持重构前后的状态对比

4. 零外部依赖:纯本地计算,不调用任何第三方API,数据不出代理信任边界

5. 多配置兼容:同时支持OpenClaw和Claude Code的配置文件格式

潜在局限

  • 手动触发设计:所有子命令均需显式调用(/cv hash/verify/tag/packet),无法自动拦截未经验证的操作
  • 无自动清理机制:生成的context packet永久驻留output/context-packets/,需手动管理磁盘空间
  • 明文存储风险:packet以未加密JSON格式存储,敏感环境需配合加密文件系统使用
  • SHA-256单一算法:虽已移除密码学不安全的MD5/SHA-1,但仅支持SHA-256,无更现代的BLAKE3等选项

适用场景

  • 多人协作项目中防止编辑冲突
  • 数据库迁移前的状态冻结与部署验证
  • API schema版本控制与兼容性检查
  • CI/CD流程中的文件完整性门禁
  • 关键配置文件变更的阻断审批

常规风险

最主要风险来自`--include-content`标志。该功能会将文件内容写入磁盘,若与.env、密钥等敏感文件联用,将导致凭据持久化到未加密的JSON文件中。文档明确禁止此组合,并要求将output/context-packets/加入.gitignore,但依赖用户自觉遵守。

此外,severity分类基于可配置的模式匹配,可能被绕过;且packet无访问控制,依赖标准文件系统权限,在多用户环境中可能存在信息泄露风险。

Context Verifier 内容

手动下载zip · 4.7 kB
SKILL.mdtext/markdown
请选择文件