Leak Check

🔐 会话凭证泄露扫描与溯源工具

扫描 OpenClaw 会话日志,检测泄露的凭证,精准定位数据流向的 AI 提供商

收藏
5.9k
安装
1.5k
版本
0.1.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

leak-check 是一个 Node.js 驱动的安全审计工具,专为 OpenClaw 生态系统设计。它遍历 ~/.openclaw/agents/main/sessions/ 下的 JSONL 会话日志文件,通过用户定义的凭证片段模式(支持前缀 abc*、后缀 *xyz、双通配符 abc*xyz 或纯包含匹配)检测敏感信息泄露。工具会自动区分真实凭证泄露与配置回显(config echoes)——后者指 leak-check.json 配置文件本身被会话读取时留下的痕迹。

显著优点

1. 精准溯源:不仅报告泄露,更指明具体接收方(anthropic、openai、google 等),便于责任追溯。
2. 智能降噪:自动识别并分离配置回显,避免误报淹没真实风险。

3. 灵活配置:通配符模式允许使用凭证片段而非完整值,兼顾检测精度与配置安全。

4. 双模输出:支持 Discord 风格可读报告与 JSON 结构化数据,适应人工审查或自动化流水线。

潜在缺点与局限性

  • 本地执行依赖:必须安装 Node.js 且能访问会话文件系统,云端部署受限。
  • 片段匹配盲区:若凭证片段设计不当(过于短或常见),可能产生漏检或误触。
  • 配置回显残留:一旦配置文件被会话引用,相关回显将持续存在直至手动删除会话文件,形成"幽灵告警"。
  • 无实时防护:仅为事后扫描,无法阻止泄露发生。

适合人群

  • OpenClaw 高级用户与系统管理员
  • 需要审计多 AI 提供商数据流向的安全合规人员
  • 开发环境中使用多个 API key 的工程师

常规风险

  • 配置信息暴露leak-check.json 本身若被不当分享,会暴露凭证片段结构,降低攻击者枚举难度。
  • 会话文件权限:扫描需读取敏感会话日志,执行环境需确保文件权限最小化,防止横向泄露。
  • 误判依赖:通配符规则设计不当可能导致漏报(片段过短)或干扰正常日志内容(片段过于通用)。

Leak Check 内容

scripts文件夹
手动下载zip · 5.6 kB
leak-check.jstext/javascript
请选择文件