Crabukit

🔒 OpenClaw 技能安全扫描与威胁检测

OpenClaw 技能安全扫描器,集成 Clawdex 恶意技能数据库,静态分析检测漏洞、硬编码密钥和恶意代码模式

收藏
3.4k
安装
1.2k
版本
0.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Crabukit 是专为 OpenClaw 生态设计的安全扫描工具,通过静态分析在技能安装前拦截潜在威胁。主要使用场景包括:

1. 安全安装模式crabukit install <skill> 先扫描后安装
2. 本地扫描crabukit scan <path> 审计任意技能目录

3. CI/CD 集成--fail-on=high 实现自动化安全门禁

4. 规则审计list-rules 查看全部检测规则

工具采用分层防御架构:Clawdex 数据库提供已知 824+ 恶意技能快速匹配,Crabukit 本地引擎负责零日漏洞的行为分析。检测覆盖六大类风险:硬编码密钥/密码、代码注入(eval/exec/subprocess shell)、高危 Shell 命令(curl|bash、rm -rf)、危险权限请求、元数据异常及已知恶意特征。

显著优点

  • 深度集成生态:原生支持 Clawdex 数据库,形成"黑名单+启发式"双保险
  • 风险量化输出:0-100 分评分体系 + 四级 severity 分级,决策清晰
  • 自动化友好:标准退出码(0/1)和阈值参数,无缝嵌入 CI/CD 流水线
  • 零配置运行:Clawdex 自动检测启用,无需手动对接

潜在局限

  • 静态分析边界:无法检测运行时动态生成或混淆的恶意代码
  • 依赖外部数据库:Clawdex 的覆盖度决定已知威胁识别能力
  • 误报可能:过于激进的规则可能标记合法但复杂的技能逻辑
  • Python 生态局限:仅支持 OpenClaw/Python 技能,跨平台能力未提及

适合人群

  • OpenClaw 技能开发者(发布前自审)
  • 企业安全团队(供应链安全审计)
  • CI/CD 平台维护者(自动化门禁建设)
  • 终端用户(安装不可信来源技能时自保)

常规风险

| 风险类型 | 说明 |
|---------|------|
| 扫描绕过 | 恶意技能可能利用静态分析盲区(动态加载、加密 payload) |
| 数据库滞后 | 零日威胁在 Clawdex 更新前无法识别 |
| 权限误用 | 过度宽松的 `--fail-on` 阈值可能导致漏报或阻断正常发布 |
| 供应链污染 | crabukit 自身若被篡改将失去防护意义,需校验来源 |

整体而言,Crabukit 填补了 OpenClaw 生态的关键安全缺口,是技能供应链中不可或缺的基础防护层,但需与人工审计、沙箱测试等手段配合使用。

Crabukit 内容

.github文件夹
workflows文件夹
crabukit文件夹
analyzers文件夹
formatters文件夹
parsers文件夹
rules文件夹
scripts文件夹
tests文件夹
fixtures文件夹
low-risk-risk文件夹
scripts文件夹
low-risk-skill文件夹
malicious-skill文件夹
scripts文件夹
medium-risk-skill文件夹
scripts文件夹
手动下载zip · 53.3 kB
ci.ymltext/plain
请选择文件