AuditClaw GRC

🛡️ AI-native 合规治理,13 框架一键掌控

AI-native GRC 平台,覆盖 13 大合规框架(SOC 2、ISO 27001、HIPAA、GDPR 等),支持 97 项自动化合规管理动作,本地化部署、零外部遥测。

收藏
3.5k
安装
1.1k
版本
1.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

AuditClaw GRC 是一款专为 OpenClaw 设计的 AI-native 合规治理(Governance, Risk, and Compliance)助手,将传统 GRC 流程转化为本地化、可自动化的工作流。用户通过自然语言或 / 快捷命令即可激活框架、执行控制项评估、收集证据、生成审计报告。

框架激活与差距分析:支持一键加载 13 个主流合规框架(SOC 2 Type II 43 项控制、ISO 27001:2022 114 项、FedRAMP Moderate 282 项等),激活后自动执行差距分析,按优先级与实施难度排序待办事项。

证据与风险控制:提供 30 张数据库表管理控制项、证据、风险、供应商、事件、资产等全生命周期。支持批量更新控制状态、添加带 CVSS 评分的漏洞、创建访问审查活动、管理培训模块与完成情况。

安全扫描与报告:内置三类本地安全扫描(HTTP 响应头、SSL/TLS 证书、GDPR Cookie 合规),扫描结果可直接归档为审计证据。可生成 HTML 合规报告、Dashboard Canvas、Trust Center 页面及审计师就绪的证据 ZIP 包。

生态扩展:通过 5 个配套技能(AWS、Azure、GCP、GitHub、IdP)实现云环境自动化证据采集,所有数据汇入统一的本地 SQLite 数据库。

显著优点

  • 框架覆盖全面:13 个框架、990+ 预置控制项,满足从初创企业到联邦级合规需求
  • 完全本地化:SQLite 数据库、本地 HTML 报告、零外部遥测,敏感数据不出境
  • 安全设计严谨:文件权限 0o600/0o700、凭据原子写入与覆写删除、密钥永不记录
  • 智能交互体验:语音格式化输出、4096 字符截断、表情符号状态标识、上下文感知的下一步建议
  • 可扩展架构:模块化 companion skills 按需加载,主技能保持轻量

潜在缺点与局限性

  • 依赖 Chromium:GDPR Cookie 扫描需本地安装 Chrome/Chromium/Brave 之一
  • 手动初始配置:数据库初始化、pip 依赖安装需用户手动执行
  • 云集成可选:AWS/Azure/GCP 等自动证据采集需额外安装 companion skills 并配置只读 IAM
  • 单用户架构:SQLite + 文件权限设计面向个人或小型团队,无原生多用户协作或 RBAC
  • 无实时同步:依赖本地文件系统,跨设备使用需自行解决同步

适合人群

  • 需快速搭建 SOC 2、ISO 27001、GDPR 合规体系的初创企业安全负责人
  • 寻求替代昂贵 SaaS GRC 平台的中小型企业合规团队
  • 对数据主权敏感、偏好本地化部署的金融、医疗、政务机构
  • 已通过 OpenClaw 生态整合工具链的技术型安全工程师

常规风险

  • 凭据管理:cloud 集成需配置 API 密钥,虽采用文件系统隔离,但仍需防范本地文件泄露
  • 浏览器扫描:GDPR 扫描依赖外部浏览器组件,需确保 Chromium 来源可信
  • 评分漂移:长期运行需定期重新计算合规分数,避免 stale data 误导决策
  • 备份责任:SQLite 位于 ~/.openclaw/grc/,用户需自行纳入备份策略

认证与可信度

  • 开源代码托管于 GitHub(avansaber/auditclaw-grc),安全模型文档完整
  • 依赖项版本锁定(requests==2.31.0),云 SDK 采用 try/except 懒加载降低攻击面
  • 无外部遥测声明可审计,符合隐私优先设计原则

AuditClaw GRC 内容

assets文件夹
frameworks文件夹
policy_templates文件夹
scripts文件夹
skills文件夹
grc-gaps文件夹
grc-incidents文件夹
grc-report文件夹
grc-risks文件夹
grc-scan文件夹
grc-score文件夹
grc-trust文件夹
手动下载zip · 254.4 kB
ccpa.jsonapplication/json
请选择文件