核心功能
AOI OpenClaw Security Toolkit 是一款专为防止意外数据泄露设计的本地安全检测工具。它采用"fail-closed"(故障关闭)设计理念,通过默认拒绝策略在代码提交、技能发布前执行多层安全检查。
主要扫描能力
| 扫描类型 | 检测内容 |
|---------|---------|
| **Secret Scan** | API密钥、令牌、凭证等敏感信息 |
| **Egress Scan** | 意外的出站网络请求、数据外泄风险模式 |
| **Prompt Injection Scan** | LLM提示注入攻击、恶意文档内容 |
显著优点
- 纯本地执行:所有检测在本地完成,无数据上传
- 清晰的退出码:0=通过,1=警告,2=阻断,便于 CI/CD 集成
- 可配置规则:通过
rules/目录自定义检测敏感度 - 多语言支持:内置中英文输出支持
- 轻量快速:针对常见路径(
skills/、scripts/、context/)优化
潜在局限
- 无自动修复:仅检测和报告,不自动修复发现的问题
- 依赖规则更新:需手动维护
secret_patterns.txt等规则文件 - 误报可能:正则模式匹配可能产生误报,需人工复核
- 覆盖范围有限:专注于代码/技能安全,非完整应用安全扫描
适用场景
- GitHub/ClawHub 技能发布前的合规检查
- 代码提交前的敏感信息预检
- 自动化流水线中的安全门禁
- 第三方技能/脚本的入站内容审查
使用建议
建议在 .git/hooks/pre-commit 或 CI 流程中集成 openclaw-sec check --preset repo --diff staged,实现发布前强制安全检查。