Openclaw Skill

🛡️ 内核级物理沙箱守护

基于Rust与bwrap的企业级AI Agent物理沙箱,内核级隔离防护,有效抵御提示注入与权限逃逸。

收藏
2.1k
安装
1k
版本
2.1.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

SkillShield 综合评估

核心用法

SkillShield 是一款面向 AI Agent 的企业级物理沙箱解决方案,采用 Rust 编写的守护进程结合 Linux bwrap(Bubblewrap)用户命名空间技术,为 AI Agent 的执行环境构建严格的内核级隔离边界。用户通过包装脚本 ./skillshield-exec.sh 显式调用,将 Agent 的 shell 命令置于受限命名空间中执行。

显著优点

1. 物理隔离而非语义过滤:区别于传统依赖提示对齐或正则过滤的方案,SkillShield 不解析"说了什么",只强制执行"实际执行的操作",从根本上免疫提示注入与越狱攻击。
2. 纵深防御架构:读写分离的文件系统限制、用户命名空间隔离、网络出口拦截三重机制,阻断目录遍历、权限提升和数据外泄。

3. 双平面安全设计:Web UI(Node.js/TypeScript)与执行引擎(Rust 守护进程)完全解耦,即使前端被攻陷也无法直接获取宿主机代码执行权限;采用 Unix Domain Socket 替代 TCP 监听,消除网络攻击面。

4. 零性能损耗:Rust 实现微秒级仲裁延迟,适配高频 LLM 推理循环场景。

潜在局限

  • 平台绑定:依赖 Linux 内核特性(user namespaces、bwrap),Windows 及 macOS 原生支持缺失,跨平台部署需容器或虚拟机中转。
  • 运维复杂度:企业级规则配置需理解 seccomp、cgroups、网络命名空间等底层概念,对非内核背景团队存在学习曲线。
  • 功能边界:专注"执行隔离"而非"输入净化",若 Agent 在沙箱内生成恶意内容(如漏洞利用代码),仍需配套静态分析或动态行为检测。
  • 供应链风险:官方主页指向第三方域名(coinwin.info),需验证发布签名与二进制来源一致性。

适合人群

  • 部署自主 Agent 的企业安全团队(尤其金融、医疗等高合规行业)
  • 运行不可信/第三方 LLM 插件的平台运营方
  • 需将 Agent 操作纳入 SOC2/ISO27001 审计追踪的基础设施架构师

常规风险

  • 配置错误导致逃逸:bwrap 参数配置不当(如过度宽松的 --bind 挂载)可能削弱隔离效果。
  • 内核漏洞利用:user namespaces 历史上存在 CVE(如 privilege escalation via unprivileged user namespaces),需保持内核补丁更新。
  • IPC 权限误设:Unix Domain Socket 文件权限若设为全局可写,本地攻击者可注入恶意命令。
  • 资源耗尽攻击:未限制沙箱内 CPU/内存配额时,恶意 Agent 可发起 fork bomb 或内存填充影响宿主机稳定性。

Openclaw Skill 内容

手动下载zip · 2.4 kB
config.jsonapplication/json
请选择文件