OpenClaw Shield

🛡️ OpenClaw 实时安全监控与威胁检测

OpenClaw代理专用SIEM安全监控,实时威胁检测与事件审计,80+规则保护Agent活动

收藏
7.1k
安装
1.4k
版本
1.3.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

OpenClaw Shield 是 UPX 为 OpenClaw Agent 生态打造的嵌入式安全监控插件,以 SIEM(安全信息与事件管理)形态运行于 Agent 网关内部。其核心工作流为:

1. 安装激活:通过 npm install @upx-us/shield 部署插件,绑定 installationKey 完成平台注册
2. 实时遥测:自动捕获 Agent 的 TOOL_CALL、文件访问、网络请求等行为,经本地脱敏后推送至 UPX 检测平台

3. 威胁检测:云端 80+ 条规则覆盖密钥泄露、异常访问、注入攻击、配置变更等场景

4. 事件响应:告警生成安全 Case,支持 cases show 调查、logs 关联分析、vault 查看脱敏映射,最终由用户确认后 resolve

关键命令矩阵:status(健康检查)、logs(事件追溯,支持 --type/--since/--format json)、flush(强制同步)、vault show(脱敏资产清单)、monitor(通知 cron 管理)。

显著优点

  • 零侵入设计:作为网关插件运行,不拦截、不修改 Agent 行为,性能损耗极低
  • 隐私优先的遥测:本地执行 PII 脱敏(redaction vault),上传哈希化标识而非原始敏感数据
  • 实时闭环:从事件采集到 Case 生成再到 playbook 指导的响应流程,延迟分钟级
  • 多维度关联trigger_type 字段区分用户触发/定时任务/自主 Agent,快速定位根因
  • 企业级 SaaS 支撑:UPX 平台托管检测规则,持续更新无需本地维护

潜在局限与风险

| 维度 | 说明 |
|------|------|
| **生态锁定** | 专属于 OpenClaw Agent,无法覆盖传统 OS、容器或 K8s 层面的安全 |
| **订阅依赖** | 服务中断即丢事件(不缓存),需持续付费维持监控连续性 |
| **规则黑盒** | 具体检测逻辑未开源,仅能通过 Case 结果反推触发条件 |
| **数据主权** | 遥测数据出境至 UPX 云端,敏感行业需评估合规风险 |
| **误报处理** | 虽支持 `false_positive` 标记,但缺乏本地规则微调能力,依赖平台迭代 |

适合人群

  • 已部署 OpenClaw Agent 的企业安全团队,需要轻量化、低运维的 Agent 层威胁检测
  • 开发者关注 Agent 自主行为审计,防止提示注入、工具滥用等 LLM 特有风险
  • 合规场景需保留 Agent 操作日志但不愿暴露原始敏感数据的组织

常规风险

1. 隐私泄露logs 输出可能包含文件路径、命令片段,需按指引「摘要呈现而非原始字段」对外分享
2. 响应滞后:订阅到期或网络中断导致监控盲区,关键攻击窗口无记录

3. 权限滥用case_resolve 需显式用户授权,避免自动化脚本误关闭真实威胁

4. 卸载残留redaction-vault.json 删除后不可逆,影响历史脱敏值追溯

OpenClaw Shield 内容

手动下载zip · 5.7 kB
README.mdtext/markdown
请选择文件