OpenClaw Policy Check

🔍 代码预检·安全扫描·风险拦截

代码预检安全扫描工具,快速识别高危命令、密钥泄露与危险Shell行为,适用于代码审查前的轻量风控。

收藏
3.4k
安装
1.4k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

OpenClaw Policy Check 是一款面向代码仓库的轻量级安全策略扫描工具,专注于在代码执行前识别常见高危模式。用户只需指定目标路径即可触发扫描,支持按严重等级(critical/high/medium/low)设置失败阈值,并可输出结构化JSON便于集成CI/CD流水线。

显著优点

1. 零配置启动:无需复杂规则配置,开箱即用覆盖主流风险模式
2. 多维度风险识别:涵盖不安全命令执行、敏感信息泄露、危险Shell行为三大核心场景

3. 灵活阈值控制--fail-on 参数支持按业务需求定制阻断策略

4. 结构化输出:JSON格式便于自动化处理与报告生成

5. 精准定位:输出包含文件路径、行号、规则ID及原因说明,修复成本低

潜在局限

  • 作为轻量扫描工具,规则覆盖深度可能不及专业SAST产品(如SonarQube、CodeQL)
  • 依赖正则/模式匹配,对混淆代码或新型攻击手法存在漏报可能
  • 未明确提及对多语言的支持范围,复杂多技术栈仓库可能需要补充扫描
  • 缺乏运行时上下文分析,仅能做静态表面检测

适合人群

  • DevOps工程师:集成至Git预提交或CI流水线做门禁检查
  • 安全合规人员:快速 triage 可疑代码片段
  • 开发团队负责人:代码评审前的轻量安全把关
  • 开源贡献者:提交PR前的自检查

常规风险

  • 误报干扰:过于敏感的规则可能影响开发效率,需合理配置fail_on阈值
  • 绕过风险:攻击者可通过编码混淆、字符串拼接等方式规避模式匹配
  • 依赖维护:规则库需持续更新以覆盖新型CVE和攻击模式
  • 权限边界:扫描脚本运行时需要文件读取权限,需避免在不可信环境中执行

OpenClaw Policy Check 内容

agents文件夹
scripts文件夹
手动下载zip · 5.1 kB
openai.yamltext/plain
请选择文件