核心用法
clawd-zero-trust 是专为 OpenClaw 设计的零信任安全加固框架,由 Blocksoft 构建维护。其核心工作流程遵循 Audit → Harden → Egress → Verify 四阶段闭环:
1. 审计阶段:运行 scripts/audit.sh 全面扫描当前 OpenClaw 实例的安全配置状态
2. 加固阶段:执行 scripts/harden.sh 进行安全加固,支持 --apply 实际应用或默认预览模式
3. 出口控制:通过 egress-filter.sh 实现 DNS 级出站流量过滤,提供 dry-run、apply、canary(金丝雀)、verify、reset 等多种模式
4. 发布门禁:release-gate.sh 执行完整性校验,包括 Python 结构验证、shellcheck 语法检查、打包验证及端点连通性测试
关键技术特性
- NHI(非人身份):子代理以隔离会话运行,凭证按需限定范围,禁止高风险操作共享主身份
- PLP(最小权限原则):通过
tools.byProvider限制小型/不可信模型仅使用coding工具集 - Plan-First 协议:任何写入、执行或网络调用前必须声明意图(what + why + expected outcome)
- 假设入侵设计:以攻击者已入侵为前提,验证每个插件、模型和扩展
- 版本化状态管理:
/home/claw/.openclaw/workspace/skills/clawd-zero-trust/.state/egress-profile.json追踪配置版本、脚本哈希及应用时间,哈希不匹配时拒绝应用(除非--force)
显著优点
- 自动化闭环:审计-加固-验证全流程脚本化,降低人工配置错误
- 事务性安全:出口过滤支持自动回滚,若 Telegram/GitHub/Anthropic/OpenAI 连通性检查失败则自动撤销变更
- 金丝雀模式:120 秒周期性验证的临时应用模式,验证通过后才正式提交
- 深度集成:专为 OpenClaw 架构设计,兼容 Tailscale、Telegram API 等必要服务
潜在局限与风险
- 单点依赖:出口过滤脚本路径硬编码,符号链接断裂可能导致工具失效
- 覆盖范围有限:仅针对 OpenClaw 运行时环境,不涉及宿主机系统级安全
- 误报风险:安全审计可能标记已验证的安全模式(参考
references/false-positives.md) - 强制覆盖风险:
--force参数可绕过哈希校验,存在配置漂移隐患
适合人群
- 部署 OpenClaw AI 代理的企业安全团队
- 需满足零信任合规要求的 DevSecOps 工程师
- 管理多租户 AI 工作负载的平台管理员
- 关注 AI 供应链安全的红队/审计人员
常规风险提示
- 金丝雀模式需确保网络稳定,避免验证期间误判导致回滚
- 生产环境应用前务必执行 dry-run 和 canary 验证
- 定期检查
.state/egress-profile.json状态文件完整性