Crabukit

🔒 技能安装前的安全守门员

为 OpenClaw 技能提供静态安全扫描,检测恶意代码、硬编码密钥、命令注入漏洞,并集成 Clawdex 数据库实现双重防护

收藏
3.3k
安装
1.2k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Crabukit:OpenClaw 技能安全扫描器

核心用法

Crabukit 是一款专为 OpenClaw 生态设计的静态安全分析工具,用于在安装前扫描技能包(SKILL.md 及脚本),识别潜在威胁。支持四种典型场景:从不可信来源安装技能前的安全审查、技能开发完成后的发布前自检、已安装技能的定期审计,以及 CI/CD 流水线中的自动化安全检查。

主要操作模式包括:crabukit install <skill> 实现"先扫描后安装"的安全安装流程;crabukit scan <path> 对本地或已安装技能进行深度分析;--fail-on=high 等阈值参数支持 CI 场景下的自动阻断;list-rules 可查看完整的检测规则集。

显著优点

双重防御体系:与 Clawdex 数据库无缝集成——Clawdex 提供 824+ 已知恶意技能的快速黑名单匹配,Crabukit 则通过行为分析捕获零日威胁,形成"特征库+启发式"的纵深防御。

全面的检测覆盖:涵盖六大风险类别——硬编码 API 密钥与私钥、危险的 eval()/exec()/subprocess(shell=True) 代码注入、经典的 curl | bash 管道执行与 rm -rf 破坏命令、未加引号的 shell 变量、高风险工具权限申请,以及 SKILL.md 元数据中的可疑描述模式。

量化风险评估:采用 0-100 分评分机制,明确划分 Clean/Low/Medium/High/Critical 五级风险,配合非零退出码设计,完美适配自动化工作流。

潜在局限

  • 静态分析边界:作为纯静态扫描工具,无法检测运行时动态生成的恶意行为或经过混淆处理的复杂攻击
  • Clawdex 依赖:零日防护效果取决于 Clawdex 数据库的更新及时性,未安装时仅依靠本地启发式规则
  • 误报可能:激进的 shell 风险检测可能对合法但写法不规范的脚本产生误报

适合人群

OpenClaw 技能开发者(发布前合规检查)、ClawdBot 管理员(生产环境安全审计)、DevSecOps 工程师(CI/CD 集成),以及从社区安装第三方技能的安全敏感型用户。

常规风险

使用本工具本身风险极低,但需注意:扫描结果仅反映静态分析时刻的状态,无法保证运行时的绝对安全;高评分技能仍需人工复核,不可完全依赖自动化判定;建议结合 Clawdex 安装以获得完整的威胁情报覆盖。

Crabukit 内容

.github文件夹
workflows文件夹
crabukit文件夹
analyzers文件夹
formatters文件夹
parsers文件夹
rules文件夹
scripts文件夹
tests文件夹
fixtures文件夹
low-risk-risk文件夹
scripts文件夹
low-risk-skill文件夹
malicious-skill文件夹
scripts文件夹
medium-risk-skill文件夹
scripts文件夹
手动下载zip · 51.3 kB
ci.ymltext/plain
请选择文件