Session Password

🔐 会话级bcrypt加密认证守卫

基于bcrypt的会话级身份认证方案,支持安全问题和邮箱恢复,适合需要临时访问控制的OpenClaw场景,但付费模式存在信任门槛。

收藏
2k
安装
954
版本
1.1.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Session Password 是一款面向 OpenClaw 会话的身份认证守护技能,采用 bcrypt 哈希算法(成本因子12)对通行口令进行保护。用户需在会话启动或触发关键词(如"口令""密码""认证")时完成身份验证,方可继续交互。支持中英双语界面,提供60分钟默认可配置超时机制,以及安全问题和邮箱恢复作为备用验证手段。

显著优点

  • 算法安全性:bcrypt 为业界公认的慢哈希方案,成本因子12在当前算力下具备良好抗暴力破解能力
  • 防御机制完善:5次失败尝试触发15分钟锁定,有效缓解在线猜测攻击;审计日志功能满足合规追溯需求
  • 恢复路径冗余:安全问题+邮箱双通道恢复,降低单点失效导致的账户锁定风险
  • 计费透明:SkillPay 平台托管,单次调用9.9 USDT定价明确

潜在局限与风险

  • 付费模式门槛:按次计费且最低充值8 USDT,对于轻度用户成本敏感;平台信任链延伸至 SkillPay 的可靠性
  • 会话级而非账户级:认证粒度为单次会话,长期高频使用需重复付费,实际成本可能累积
  • 密钥管理责任:用户需自行保管配置目录(memory/auth-users.json 等),文件泄露将导致哈希暴露,虽 bcrypt 抗离线破解但仍有风险
  • 邮箱恢复依赖:邮件服务商安全性成为系统薄弱环节,存在被拦截或伪造可能
  • 审计日志完整性:报告声明"未执行安全扫描",实际实现细节待验证

适合人群

  • 需要为敏感会话(如财务咨询、医疗初筛、企业内网接入)增设临时访问控制的 OpenClaw 用户
  • 能接受按次付费模式、对认证延迟不敏感的中高频商业场景
  • 具备基本安全意识、能妥善保管本地配置文件的终端用户

常规风险

除上述邮箱拦截、配置泄露外,需注意:作者 squallsol 的背景信息未公开,SkillPay 平台资质未披露;技能采用 MIT 许可证,作者免责声明可能限制追偿;会话超时后需重新付费认证,存在可用性与成本的权衡陷阱。

Session Password 内容

docs文件夹
locales文件夹
scripts文件夹
手动下载zip · 19.9 kB
FEATURE_SPEC.mdtext/markdown
请选择文件