核心用法
Skill Guard 为 OpenClaw 智能体技能(AgentSkills)构建安全供应链防线,基于 Cisco AI Defense 的 skill-scanner 引擎实现分层风险管控。系统采用四级响应机制:对 High/Critical 级别威胁执行阻断隔离,对 Medium/Low/Info 级别仅告警放行,兼顾安全性与可用性。
三大核心工作流
1. 手动批量扫描:对 ~/.openclaw/skills 目录执行全量安全检测,输出 Markdown/JSON/SARIF 格式报告至指定工作区。
2. 安装门禁管控:
- 本地技能安装:
scan_and_add_skill.shwrapper 拦截目录复制操作,先扫描后放行 - ClawHub 源安装:
clawhub_scan_install.sh实现 staging → 扫描 → 条件安装的流水线,支持版本锁定
3. 实时监控防护:通过 systemd user 单元监听目录变更,自动触发扫描并将高危技能隔离至 skills-quarantine,形成闭环防御。
显著优点
- 企业级扫描引擎:背靠 Cisco AI Defense 安全研究能力,检测规则覆盖恶意代码、敏感信息泄露、权限滥用等多维风险
- 精细化策略控制:非二元阻断,Medium 风险允许安装但显式警告,降低误杀对开发效率的影响
- 零侵入集成:systemd --user 模式无需 root,与 OpenClaw 现有技能目录结构无缝兼容
- 可追溯审计:结构化报告(SARIF 标准)便于接入 CI/CD 流水线与安全运营中心
潜在局限
- 依赖外部组件:
skill-scanner需独立克隆部署,GCC 环境配置(尤其yara-python编译)可能成为安装卡点 - 隔离粒度较粗:当前按技能目录整体隔离,无法细粒度到单个文件或代码片段
- 误报管理:Medium 级别告警量可能较大,需运营调优阈值
适合人群
- 企业安全团队为 OpenClaw 平台建立技能准入规范
- 个人开发者处理来源不明的第三方技能
- DevSecOps 工程师构建 AI 智能体供应链安全 CI 门禁
常规风险
- 供应链污染:若
skill-scanner自身仓库被篡改,将成为信任链单点故障,建议校验签名或镜像源 - 绕过可能:
--force参数可被滥用安装高危技能,需在组织层面审计使用 - 性能开销:YARA 规则全量扫描对大体积技能目录存在 I/O 压力,建议配合缓存或增量扫描策略