核心用法
skill-vetter 是一款针对 AI agent 技能的安全预审工具,核心作用是在安装任何外部技能前执行系统化风险评估。其工作流程分为四步:来源核查(验证作者可信度、下载量、更新时效)、强制代码审查(逐行扫描 SKILL.md 及相关文件)、权限边界分析(明确读写的文件范围、网络调用目标、执行命令清单),最终输出风险分级报告。
显著优点
- 标准化检查清单:内置 14 项高危行为红线(如外部 curl/wget、base64 解码、eval/exec 动态执行、敏感目录访问等),降低人为遗漏。
- 分级响应机制:将风险划分为低/中/高/极高四档,对应「直接安装」「完整审查」「人工审批」「禁止安装」四种处置策略。
- 透明度报告:强制输出结构化审查报告,包含文件审阅数量、权限清单、风险定级与最终结论,便于审计追踪。
- 信任层级体系:官方技能、高星仓库、已知作者、未知来源逐级提升审查强度,兼顾效率与安全。
潜在局限
- 静态分析为主:依赖规则匹配识别可疑模式,对高度混淆或分段加载的恶意代码可能存在漏报。
- 无动态沙箱:未提供运行时行为监控,无法捕获仅在执行阶段触发的副作用。
- 主观判断环节:「可信作者」与「清晰理由」等标准需人工界定,存在一致性风险。
- 覆盖范围有限:主要针对文件系统与网络行为,对 GPU 资源滥用、Prompt 注入等新型攻击向量未明确覆盖。
适合人群
- 频繁从 ClawdHub、GitHub 安装技能的 AI agent 运维者
- 企业级 Agent 平台的安全管理员
- 需要为下游用户提供技能审核能力的中间件开发者
常规风险
- 过度信任官方源:提示「官方 OpenClaw 技能可降低审查强度」,但供应链攻击仍可能污染官方仓库。
- 报告形式主义:占位符提示「未执行安全扫描」说明自动化落地存在差距,人工执行时可能流于勾选。
- 权限描述模糊:技能常以「需要网络访问」概括,未细化到具体域名/IP,实际运行时可能越界。