Claw-lint

🛡️ OpenClaw 技能安全审计与风险评分

OpenClaw 技能安全扫描器,静态分析检测恶意代码与后门,风险评分 0-100,支持文件完整性监控,预执行防御保护开发环境。

收藏
6.4k
安装
1.5k
版本
1.0.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

ClawLint 是一款专为 OpenClaw 生态设计的本地安全审计工具,采用纯静态代码分析技术,在不执行任何代码的前提下扫描已安装技能的安全风险。它覆盖 workspace 和 system 两个技能目录,通过命令行提供灵活的扫描选项,包括单技能扫描、全量扫描、SHA256 文件清单生成及 JSON 结构化输出。

显著优点

1. 预执行防御:在代码运行前识别恶意模式,阻断远程执行、凭据窃取等高危行为
2. 量化风险评估:0-100 分风险评分体系,结合多维度加权算法(远程执行+25、凭据访问+30、权限提升+20 等)

3. 完整性监控:可选 SHA256 哈希生成,支持基线对比与篡改检测

4. CI/CD 友好:JSON 输出格式便于接入自动化流水线,支持阈值触发构建失败

5. 轻量无依赖:基于 Bash 4.0+ 和标准 Unix 工具,无需 root 权限即可运行

潜在缺点与局限性

  • 静态分析边界:无法检测运行时动态生成代码或混淆后的恶意行为
  • 误报风险:合法的网络访问、SSH 操作可能被标记为中高风险
  • 无沙箱验证:仅依赖模式匹配,不实际测试技能行为
  • 安装后扫描:无法在安装前审计 ClawHub 远程包,存在供应链盲区
  • 二进制黑箱:对编译后的可执行文件缺乏深度分析能力

适合人群

  • 使用 OpenClaw/Claude Code 等 AI 编程助手的企业开发者
  • 需要合规审计的金融、政务行业技术团队
  • 从公共仓库安装第三方技能的独立开发者
  • 构建内部技能市场的平台运维工程师

常规风险

| 风险类别 | 说明 |
|---------|------|
| 供应链攻击 | 恶意技能通过 ClawHub 传播,静态扫描可能漏过复杂混淆代码 |
| 评分误用 | 低风险评分不等于绝对安全,需结合人工审查 |
| 基线漂移 | 未及时更新 SHA256 基线可能导致合法更新被误判为篡改 |
| 依赖工具链 | 需要 Python 3 支持 JSON 输出,受限环境功能降级 |

综合评价

ClawLint 是 OpenClaw 生态中稀缺的安全基础设施,其价值在于将安全左移至"安装后、执行前"的关键节点。7.1% 的 ClawHub 技能存在安全缺陷的数据背景,凸显了此类工具的刚需属性。尽管静态分析存在固有局限,但结合定期审计、基线管理和 CI/CD 集成,能显著提升开发环境的安全水位。建议作为 OpenClaw 用户的标配工具,配合代码审查和最小权限原则使用。

Claw-lint 内容

bin文件夹
手动下载zip · 9.0 kB
claw-lint.shtext/x-shellscript
请选择文件