Claw-lint

🛡️ OpenClaw 技能安全审计与风险评分

本地安全审计工具,静态分析 OpenClaw 技能风险评分与恶意模式检测,预执行防御保障。

收藏
6.6k
安装
1.5k
版本
1.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

ClawLint 是一款专为 OpenClaw 技能设计的本地安全审计工具,采用纯静态分析方式扫描已安装技能,无需执行任何代码即可识别潜在安全风险。工具覆盖 workspace 与 system 双目录,支持风险评分(0-100)、审计标记、SHA256 文件清单等多维度检测。

关键能力:

  • 风险量化评分:基于 7 类危险行为加权计算,识别远程执行、凭据访问、权限提升等高危模式
  • 审计标记系统:精准标记 pipes_remote_to_shell、downloads_remote_content 等 10+ 类可疑行为
  • 完整性校验:--full 模式生成全文件 SHA256 哈希,支持基线比对与篡改检测
  • CI/CD 集成:JSON 输出格式兼容自动化流水线,支持阈值拦截策略

显著优点
1. 零执行风险:纯静态分析,审计恶意技能时自身零暴露

2. 轻量无依赖:仅需 Bash 4.0+ 与标准 Unix 工具,EC2 环境即开即用

3. 精准量化:25-30 分的单项权重设计,Critical 级别(81-100)门槛清晰

4. 供应链安全:7.1% ClawHub 技能存在安全缺陷的背景下,提供安装前最后防线

潜在局限

  • 无法检测运行时动态生成代码(如 eval 变量内容)
  • 模式匹配存在误报,合法网络操作可能被标记
  • 仅扫描本地已安装技能,无法拦截安装包阶段
  • 无内置沙箱,高置信度威胁仍需人工复核

适合人群

  • OpenClaw 平台运维人员、DevSecOps 工程师
  • 企业内部技能仓库管理员、合规审计团队
  • 对第三方技能持谨慎态度的安全敏感型用户

常规风险

  • 过度依赖评分可能产生告警疲劳,需结合 --min-score 与人工白名单
  • JSON 模式依赖 Python 3,极简环境需预装
  • 大文件扫描(默认 2MB 上限)可能遗漏嵌入式恶意载荷

Claw-lint 内容

bin文件夹
lib文件夹
手动下载zip · 8.2 kB
claw-lint.shtext/x-shellscript
请选择文件