Claw-lint

🔍 零执行风险的本地技能安全审计

本地 OpenClaw 技能静态审计工具,快速评估风险评分与完整性校验,无需执行代码即可识别潜在威胁。

收藏
3.9k
安装
1.5k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

ClawLint 是一款面向 OpenClaw 生态系统的本地安全审计工具,专为无需执行代码即可评估技能(skill)安全性而设计。其核心功能涵盖三大维度:

1. 风险评分系统:基于静态分析为每个技能生成量化风险评分,并标注具体风险标记(flags),帮助用户快速识别高危组件
2. 资产清单管理:自动扫描工作目录及 ~/.openclaw/skills 路径,生成完整技能清单

3. 完整性验证:按需计算 SHA256 哈希值,支持 --full 模式下的深度校验

命令行接口

| 模式 | 命令示例 | 用途 |
|:---|:---|:---|
| 快速摘要 | `claw-lint.sh` | 全盘扫描,输出风险概览 |
| 单技能审计 | `--skill ytmusic` | 针对特定技能深度分析 |
| 完整取证 | `--full --skill ytmusic` | 包含哈希值的详细报告 |
| 机器可读 | `--format json` | JSON 格式输出(需 Python3) |

显著优点

  • 零执行风险:纯静态分析,审计过程中不触发任何技能代码执行,从根本上杜绝恶意代码运行时感染
  • 轻量依赖:仅依赖标准 Unix 工具链(bash、find、sha256sum、grep 等),无需额外运行时环境
  • 透明可验证:SHA256 哈希支持完整性比对,便于追踪文件篡改
  • 灵活输出:支持人类可读文本与 JSON 机器格式,兼顾交互式使用与自动化集成

潜在局限

  • 静态分析边界:无法检测混淆代码、动态加载 payload 或运行时行为异常,高深威胁仍需结合动态沙箱
  • 依赖外部工具:JSON 输出强制依赖 Python3,极简环境中可能不可用
  • 无网络情报:纯本地审计,不连接威胁情报库,无法识别已知恶意技能指纹
  • Linux 限定:当前仅支持 Linux 系统,跨平台兼容性受限

适合人群

  • OpenClaw 高级用户与系统管理员
  • 需要批量审计技能库的安全运维人员
  • 开发阶段需快速自检的 skill 作者
  • 对供应链安全有合规要求的组织环境

常规风险提醒

  • 审计结果仅反映静态快照,不代表绝对安全保证
  • 高评分技能仍可能在特定输入下表现异常
  • 建议结合版本控制与定期重审策略,形成持续安全监控闭环

Claw-lint 内容

bin文件夹
lib文件夹
手动下载zip · 5.2 kB
claw-lint.shtext/x-shellscript
请选择文件