核心功能
ClawLint 是一款专为 OpenClaw 技能设计的本地安全审计工具,采用纯静态分析方式扫描已安装技能,无需执行任何代码即可识别潜在安全风险。工具覆盖 workspace 与 system 双目录,支持风险评分(0-100)、审计标记、SHA256 文件清单等多维度检测。
关键能力:
- 风险量化评分:基于 7 类危险行为加权计算,识别远程执行、凭据访问、权限提升等高危模式
- 审计标记系统:精准标记 pipes_remote_to_shell、downloads_remote_content 等 10+ 类可疑行为
- 完整性校验:--full 模式生成全文件 SHA256 哈希,支持基线比对与篡改检测
- CI/CD 集成:JSON 输出格式兼容自动化流水线,支持阈值拦截策略
显著优点
1. 零执行风险:纯静态分析,审计恶意技能时自身零暴露
2. 轻量无依赖:仅需 Bash 4.0+ 与标准 Unix 工具,EC2 环境即开即用
3. 精准量化:25-30 分的单项权重设计,Critical 级别(81-100)门槛清晰
4. 供应链安全:7.1% ClawHub 技能存在安全缺陷的背景下,提供安装前最后防线
潜在局限
- 无法检测运行时动态生成代码(如 eval 变量内容)
- 模式匹配存在误报,合法网络操作可能被标记
- 仅扫描本地已安装技能,无法拦截安装包阶段
- 无内置沙箱,高置信度威胁仍需人工复核
适合人群
- OpenClaw 平台运维人员、DevSecOps 工程师
- 企业内部技能仓库管理员、合规审计团队
- 对第三方技能持谨慎态度的安全敏感型用户
常规风险
- 过度依赖评分可能产生告警疲劳,需结合 --min-score 与人工白名单
- JSON 模式依赖 Python 3,极简环境需预装
- 大文件扫描(默认 2MB 上限)可能遗漏嵌入式恶意载荷