核心用法
Session Password 是一款专为 OpenClaw 会话设计的口令认证守护技能,通过 bcrypt 哈希算法为会话访问提供多层安全防护。用户在会话启动或提及认证关键词时触发认证流程,需输入预设口令方可继续交互。
主要功能模块:
- 口令认证:采用 SHA256 + bcrypt 双层哈希存储,默认60分钟超时
- 安全备用:支持预设安全问题作为二级验证通道
- 邮箱恢复:提供"忘记口令"邮件恢复机制
- 防护机制:5次失败尝试后触发15分钟锁定
- 计费集成:通过 SkillPay 按次收费($0.01 USDT/次)
显著优点
1. 技术栈可靠:bcrypt 作为行业标准的密码哈希方案,抗彩虹表攻击能力强
2. 多层冗余:口令+安全问题+邮箱恢复的三重保障,降低锁死风险
3. 会话级防护:针对 OpenClaw 场景设计,粒度精准
4. 双语原生:中英文界面无缝切换
潜在局限
- 中心化计费依赖:SkillPay 平台单点,若服务中断影响付费调用
- 邮箱恢复安全性:依赖外部邮件系统,存在中间人攻击理论风险
- 无硬件密钥支持:缺乏 FIDO2/WebAuthn 等现代无密码方案
- 配置本地存储:
memory/passphrase.json明文路径暴露敏感文件位置
适合人群
- 需要在共享或公共环境中保护 OpenClaw 会话隐私的用户
- 对会话级访问控制有合规要求的轻度安全场景
- 熟悉 Node.js 环境、能自主管理配置文件的进阶用户
常规风险
| 风险项 | 等级 | 说明 |
|--------|------|------|
| 哈希配置泄露 | 中 | 本地 JSON 配置文件权限管理不当可导致哈希暴露 |
| 暴力破解 | 低 | bcrypt 成本因子若设置过低仍可能被 GPU 破解 |
| 社会工程 | 中 | 安全问题答案强度依赖用户设置 |
| 供应链风险 | 低 | SkillPay 合约及依赖库需自行审计 |