Skill Shell

🛡️ 外部技能安全审查与智能决策

安全审查外部技能,在安装前评估风险并决策安装、吸收或拒绝

收藏
3.9k
安装
1k
版本
0.2.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

skill-shell 是一个技能审查与决策门控系统,专为 OpenClaw 工作流设计。它在用户尝试安装外部技能(ClawHub/GitHub)时介入,执行风险分析并给出明确建议。

显著优点

1. 结构化审查框架:将技能分为五大类型(能力型/集成型/自动化型/方法论型/不完整型),针对不同类型采用差异化审查标准
2. 动静分离审查:区分静态代码审查(可委托 Codex)与动态运行时验证(必须由主代理完成)

3. 环境敏感度分级:L1-L4 四级环境敏感度量表,确保技能在目标环境中真正可用

4. 明确的红旗清单:13 项高危行为清单,包括数据外泄、凭证窃取、代码混淆、静默安装等

5. "吸收而非安装"机制:对包装差但有价值的技能,建议将核心思想整合到本地文档而非直接安装

潜在局限

  • 依赖人工判断:最终决策仍需人类审核,自动化程度有限
  • 生态绑定:专为 OpenClaw/加十工作流设计,通用性受限
  • 动态验证成本高:L3-L4 环境测试可能消耗显著资源
  • 无自动回滚:发现问题时需手动卸载

适合人群

  • 高频使用外部技能的开发者
  • 需要维护团队技能标准的 Tech Lead
  • 对供应链安全有要求的组织

常规风险

该技能本身为只读审查工具,风险极低。但需注意:审查过程可能暴露敏感技能内容,建议在隔离环境执行动态验证。

Skill Shell 内容

references文件夹
手动下载zip · 5.6 kB
checklist.mdtext/markdown
请选择文件