Session Password

🔐 会话加密守护 · 链上微付解锁

为 OpenClaw 会话提供企业级口令保护,采用 bcrypt 哈希、防暴力破解与邮箱恢复机制,单次调用仅需 $0.01 USDT。

收藏
3.4k
安装
954
版本
1.6.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Session Password 是一款专为 OpenClaw 会话设计的身份认证守护技能,通过多层安全机制保护敏感对话内容。用户在会话启动或提及认证相关词汇时触发验证流程,需输入预设口令方可解锁完整对话权限。

显著优点

军工级加密标准:采用 bcrypt 自适应哈希算法(而非简单的 SHA256),配合盐值机制有效抵抗彩虹表攻击;会话超时默认 60 分钟可配置,兼顾安全与便利。

容错恢复设计:双因子备用方案——预设安全问题 + 邮箱恢复链路,避免"忘记口令即丢失会话"的单点故障,显著降低用户锁定风险。

反暴力破解机制:5 次失败尝试后自动锁定 15 分钟,有效阻挡自动化攻击脚本,符合 OWASP 认证安全最佳实践。

商业级计费集成:通过 SkillPay 实现 $0.01 USDT/次的微支付模式,链上结算透明可追溯,适合高频轻量使用场景。

潜在缺点与局限性

链上依赖风险:计费完全依赖 BNB Chain USDT 与 SkillPay 平台,若网络拥堵或合约异常可能导致服务中断;小额支付本身存在 gas 费占比过高问题(尤其在 BNB 网络波动时)。

本地化存储隐患:配置明文存储于 memory/passphrase.json,虽为哈希值但仍依赖运行环境的文件系统权限,多用户共享主机场景存在横向渗透风险。

邮件恢复信任假设:邮箱恢复链路的安全性完全取决于用户邮箱本身,若邮箱已被入侵则二次认证形同虚设,缺乏如 TOTP 等更强二次因子。

生态锁定:专用于 OpenClaw 会话架构,迁移成本较高;无跨平台 SSO 或标准协议(如 OAuth2)支持。

适合人群

  • 高频 OpenClaw 用户:需长期保持会话上下文但内容敏感的从业者
  • 小型团队协作:预算有限、需基础会话保护而无 enterprise IAM 预算的创客团队
  • Web3 原住民:习惯链上支付、追求结算透明的加密社区用户

常规风险

1. 私钥泄露:bcrypt 哈希文件若被提取,虽无法直接逆向但可离线暴力破解弱口令
2. API 密钥暴露:SkillPay 集成配置可能存在硬编码凭证风险

3. 会话劫持:超时机制若被本地恶意程序篡改(如修改系统时间),可能导致认证状态绕过

4. 钓鱼攻击:攻击者伪造"口令重置"交互诱导用户泄露安全问题答案

建议用户启用全盘加密、定期轮换口令(change password 指令)、并监控 memory/auth-state.json 异常修改日志。

Session Password 内容

docs文件夹
locales文件夹
scripts文件夹
手动下载zip · 26.5 kB
FEATURE_SPEC.mdtext/markdown
请选择文件