核心功能
Session Password 是一款面向 OpenClaw 会话的口令认证守护工具,通过多层安全机制保护用户会话访问。核心采用 bcrypt 哈希算法(成本因子 12)存储口令,并配备安全问题备用验证、邮箱恢复系统、失败锁定(5 次失败触发 15 分钟锁定)及完整审计日志功能。
显著优点
1. 工业级加密标准:bcrypt 自适应哈希配合动态 salt,有效抵御彩虹表与暴力破解
2. 多重恢复机制:安全问题 + 邮箱双通道恢复,降低单点失效风险
3. 灵活的计费模式:支持买断($29 USDT 终身)或按次付费($0.9 USDT),SkillPay 链上结算透明可查
4. 完整审计追踪:所有认证行为记录至 auth-audit.log,满足合规需求
5. 会话安全控制:60 分钟默认超时 + 状态持久化,平衡安全性与用户体验
潜在局限
- 中心化依赖:邮箱恢复依赖外部邮件服务,存在服务中断风险
- 无 MFA 支持:缺少 TOTP/硬件密钥等双因素认证
- 链上计费门槛:需预存 8 USDT 最低存款,对低频用户不够友好
- 自托管运维:bcrypt 计算与审计日志存储对运行环境有持续资源占用
适合人群
- 使用 OpenClaw 处理敏感会话内容的个人用户
- 需要会话隔离与访问审计的中小团队
- 熟悉 Node.js 环境、能接受链上支付的技术用户
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 弱口令风险 | 用户设置简单密码 | 强制执行复杂度策略(需手动配置) |
| 邮箱劫持 | 恢复邮箱被盗 | 建议绑定独立安全邮箱 |
| 配置泄露 | `auth-config.json` 权限不当 | 遵循最小权限原则存储 |
| 合约风险 | SkillPay 智能合约漏洞 | 小额分批充值,关注官方审计报告 |