核心用法
Session Password 是一款专为 OpenClaw 会话设计的身份认证守卫工具。用户在会话启动或提及认证相关词汇时触发,通过 bcrypt 哈希算法(成本因子12)对口令进行加密存储。系统支持三重验证机制:主口令、安全问题备用验证、以及邮箱恢复系统。
部署时需运行 node skills/session-password/scripts/setup.js 配置向导,生成的配置文件包括主配置、用户凭据、会话状态及审计日志四类文件。常用指令覆盖口令修改、忘记口令恢复及技能卸载等场景。
显著优点
1. 加密强度可靠:采用 bcrypt 自适应哈希算法,成本因子12提供足够的暴力破解抵抗能力
2. 多层容错机制:口令+安全问题+邮箱恢复三重保障,降低锁死风险
3. 安全策略完备:内置5次失败锁定(15分钟)、60分钟会话超时、完整审计日志
4. 双语原生支持:zh-CN/en 无缝切换,覆盖主要用户群体
5. 商业计费集成:SkillPay 平台原生对接,单次调用9.9 USDT定价清晰
潜在缺点与局限性
- 付费门槛:每次调用均需9.9 USDT,且需预存8 USDT最低余额,对轻量用户成本敏感
- 中心化依赖:邮箱恢复与 SkillPay 计费均依赖外部服务可用性
- 无硬件安全模块:纯软件方案,无法抵御运行环境层面的高级威胁
- 审计日志本地存储:
auth-audit.log位于本地文件系统,存在篡改风险
适合人群
- 对 OpenClaw 会话内容有保密需求的个人或小型团队
- 已熟悉加密货币支付且能接受按次计费模式的用户
- 需要快速部署、无需复杂基础设施的轻量级安全场景
常规风险
| 风险类型 | 说明 | 缓解建议 |
|---------|------|---------|
| 口令泄露 | 用户选择弱口令或复用其他平台口令 | 强制启用安全问题作为二次验证 |
| 邮箱劫持 | 恢复邮箱被入侵导致账户接管 | 建议绑定独立邮箱并启用2FA |
| 计费异常 | SkillPay 平台故障或余额不足 | 保持余额监控,设置低余额提醒 |
| 本地篡改 | 配置文件被恶意修改 | 定期备份至可信外部存储 |