Session Password

🔐 会话安全锁 · 多重守护

OpenClaw 会话安全认证守护,采用 bcrypt 哈希、安全问题和邮箱恢复,支持中英双语,含失败锁定与审计日志。

收藏
2k
安装
954
版本
1.2.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

Session Password 是一款面向 OpenClaw 会话的口令认证守护工具,通过多层安全机制保护用户会话访问。核心采用 bcrypt 哈希算法(成本因子 12)存储口令,并配备安全问题备用验证、邮箱恢复系统、失败锁定(5 次失败触发 15 分钟锁定)及完整审计日志功能。

显著优点

1. 工业级加密标准:bcrypt 自适应哈希配合动态 salt,有效抵御彩虹表与暴力破解
2. 多重恢复机制:安全问题 + 邮箱双通道恢复,降低单点失效风险

3. 灵活的计费模式:支持买断($29 USDT 终身)或按次付费($0.9 USDT),SkillPay 链上结算透明可查

4. 完整审计追踪:所有认证行为记录至 auth-audit.log,满足合规需求

5. 会话安全控制:60 分钟默认超时 + 状态持久化,平衡安全性与用户体验

潜在局限

  • 中心化依赖:邮箱恢复依赖外部邮件服务,存在服务中断风险
  • 无 MFA 支持:缺少 TOTP/硬件密钥等双因素认证
  • 链上计费门槛:需预存 8 USDT 最低存款,对低频用户不够友好
  • 自托管运维:bcrypt 计算与审计日志存储对运行环境有持续资源占用

适合人群

  • 使用 OpenClaw 处理敏感会话内容的个人用户
  • 需要会话隔离与访问审计的中小团队
  • 熟悉 Node.js 环境、能接受链上支付的技术用户

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 弱口令风险 | 用户设置简单密码 | 强制执行复杂度策略(需手动配置) |
| 邮箱劫持 | 恢复邮箱被盗 | 建议绑定独立安全邮箱 |
| 配置泄露 | `auth-config.json` 权限不当 | 遵循最小权限原则存储 |
| 合约风险 | SkillPay 智能合约漏洞 | 小额分批充值,关注官方审计报告 |

Session Password 内容

docs文件夹
locales文件夹
scripts文件夹
手动下载zip · 21.6 kB
FEATURE_SPEC.mdtext/markdown
请选择文件