clawsec-nanoclaw

🛡️ 安装前漏洞拦截 · 实时安全监控

NanoClaw专用安全扫描工具,安装前漏洞检测与实时安全监控,防止已知漏洞技能安装

收藏
6.9k
安装
1.5k
版本
0.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

ClawSec是NanoClaw生态系统的安全守门员,通过 curated 漏洞情报库(每6小时更新)为WhatsApp Bot提供安装前安全扫描与持续监控能力。核心设计遵循"Check before you install"原则,在技能安装前拦截已知漏洞,运行时持续告警。

显著优点

预防性安全架构:与事后审计不同,ClawSec在危险代码执行前阻断,避免RCE、供应链攻击等严重后果。支持Ed25519签名验证,确保情报来源可信。

智能分级响应:结合严重度(severity)与可利用性(exploitability_score)双重维度评估,避免纯CVSS评分的误报/漏报,Critical+High Exploitability组合触发即时告警。

零配置开箱即用:内置/home/node/.claude/skills默认路径、自动缓存刷新,无需手动维护漏洞数据库。

潜在局限

  • 非代码审计工具:明确不替代静态分析,无法发现未公开漏洞(0-day)
  • 覆盖范围受限:仅检测收录于clawsec.prompt.security feed的已知问题
  • Node.js环境依赖:文件完整性检查等功能需特定容器路径配置
  • 无自动修复:仅告警与拦截,需人工决策是否强制安装

适合人群

  • 生产环境部署NanoClaw Bot的开发者/运维团队
  • 需合规审计的企业级WhatsApp自动化场景
  • 对供应链安全有强需求的MCP工具集成商

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 情报滞后 | 6小时更新窗口可能存在新漏洞盲区 | 关键业务建议配合额外SAST工具 |
| 误报容忍 | 用户可能习惯性忽略警告 | 强制确认流程(见Pattern 1) |
| 缓存污染 | 本地缓存文件遭篡改 | Ed25519签名验证机制 |
| 过度信任 | 误认为"safe"即绝对安全 | 文档明确声明仅覆盖已知漏洞 |

总体评价:T1级可信度的专项安全工具,在MCP技能生态中填补关键空白,但需理解其"已知漏洞扫描器"的定位边界。

clawsec-nanoclaw 内容

docs文件夹
guardian文件夹
host-services文件夹
lib文件夹
mcp-tools文件夹
手动下载zip · 53.2 kB
INTEGRITY.mdtext/markdown
请选择文件