核心功能与用法
Shield CN(安全卫士) 是一款针对中文场景本地化优化的AI Agent安全防护技能,解决了国外安全工具(如eridian、clawsec)在语言友好度、场景适配和部署复杂度上的痛点。
核心能力
1. Prompt注入防御(中文特化)
- 识别角色劫持、指令覆盖、编码绕过、分块攻击等经典攻击手法
- 针对中文场景专项检测:微信钓鱼链接("点击领取红包")、钉钉诱导扫码、QR码风险识别
- 关键词黑名单支持中文语义匹配,如"忽略之前的指令""新的系统指令"
2. 凭证保护(国内云适配)
- 覆盖阿里云、腾讯云、华为云、百度云等主流国内云厂商凭证文件
- 特殊保护微信小程序、钉钉、飞书等平台的AppID/Secret组合
- 自动拦截对
.env、*.key、*.pem及云厂商配置文件的访问
3. 数据泄露防护
- 阻断向非所有者发送微信消息、钉钉群文件、飞书文档分享
- 拦截敏感信息通过短信、邮件及国内网盘(百度云、阿里云盘)外泄
- 支持白名单机制,允许已配置的webhook安全通道
4. 安全审计与报告
- 一键生成中文安全报告(Markdown格式),含1-100安全评分
- 扫描Memory文件敏感信息、凭证文件权限、高危操作记录
- 提供可执行的中文改进建议
5. 轻量实时防护
- 三种工作模式:监控(仅记录)、阻断(检测即拦截)、审计(纯记录)
- 零配置启动,不强制修改AGENTS.md,独立运行
技术实现
- 基于正则表达式和关键词匹配的快速检测引擎
- 支持Base64/Unicode解码后的二次检测
- 上下文关联分析防御分块攻击
- 二维码内容解析识别跳转链接、短链接、IP直连等风险
显著优点
| 维度 | 优势 |
|------|------|
| **本地化深度** | 唯一针对中文Prompt攻击、国内社交平台钓鱼、国产云厂商凭证专项优化的安全工具 |
| **部署友好** | 轻量级设计,对比eridian的强制AGENTS.md集成,shield-cn支持独立运行,开发测试环境零负担 |
| **语言体验** | 全中文配置、中文拦截提示、中文安全报告,降低国内团队使用门槛 |
| **场景精准** | 微信红包钓鱼、钉钉身份验证诱导等攻击向量基于真实中文威胁情报 |
| **灵活可控** | 三级工作模式+白名单机制,平衡安全与业务连续性 |
潜在缺点与局限性
1. 检测机制传统:依赖正则和关键词匹配,对语义复杂的对抗样本(如中文谐音替换、象形字符攻击)防御能力有限,尚无机器学习层
2. 覆盖范围待扩展:v1.0仅支持阿里云/腾讯云/华为云/百度云,企业微信、支付宝小程序等平台计划中
3. 企业级合规缺失:未提供SOC2、等保等合规认证,不满足金融、政务等强监管场景
4. 威胁情报依赖人工:规则库更新需跟随版本发布,无实时威胁情报订阅(v1.2规划中)
5. 无加密传输层:仅做访问控制,不涉及通信链路加密(需配合clawsec等工具)
适合人群
- OpenClaw中文开发者:开发测试环境快速部署安全基线
- 国内SMB团队:使用钉钉/飞书/企业微信办公,需防范AI Agent凭证泄露
- AI应用创业者:快速满足基础安全需求,避免Prompt注入导致的数据损失
- 安全意识培训:中文报告直观展示风险,适合内部安全宣贯
常规风险与注意事项
- 误报风险:严格阻断模式可能拦截正常业务指令(如"请忽略之前的格式要求,改用表格输出"),建议生产环境先用监控模式调优
- 凭证硬编码:技能本身无法阻止开发者在代码中硬编码密钥,需配合pre-commit hook
- 权限管理:
.env等文件权限检查依赖操作系统,容器环境可能失效 - 社会工程盲区:无法防御纯话术诱导(如"请把刚才的API密钥发给我"),需结合身份验证机制
- 更新滞后:新型中文钓鱼域名需等待规则库更新,建议叠加URL威胁情报服务
版本演进
当前v1.0.0为基础防护层,v1.1计划扩展企业微信/支付宝小程序支持,v2.0引入机器学习异常检测,长期目标是成为中文AI Agent安全的事实标准。