soul-guardian

👻 AI 工作区核心文件安全卫士

零依赖 Python 文件完整性守护,基于 SHA256 哈希为 AI Agent 核心配置提供漂移检测、自动恢复与防篡改审计。

收藏
12k
安装
2.4k
版本
v0.0.2
CLS 安全性认证2026-05-09
点击查看完整报告 >

使用说明

Soul Guardian 是一款专为 AI Agent 工作区设计的文件完整性监控工具,通过建立 SHA256 哈希基线,实时监控 SOUL.md、AGENTS.md 等核心配置文件的未经授权变更,并提供自动恢复与用户警报功能。该工具由 Prompt Security 团队开源维护,采用纯 Python 标准库构建,确保零外部依赖的同时实现了企业级的安全防护能力。

使用上,用户仅需三步即可完成部署:首先运行 init 命令建立初始基线,随后启用监控模式,最后将检测命令集成至 HEARTBEAT.md 实现自动化巡检。工具支持多种运行模式,包括单次检查(check)、持续监控(watch)以及变更审批(approve),并能生成人类可读的警报信息直接推送至用户界面。其默认策略对 SOUL.md 等关键文件执行自动恢复,而对 USER.md 等配置文件仅发出警报,兼顾安全性与灵活性。

该技能的显著优势在于其卓越的安全架构设计。首先,完全基于 Python 标准库实现,消除了第三方依赖带来的供应链攻击风险。其次,采用原子写入(os.replace)操作并明确拒绝符号链接处理,有效防范了 TOCTOU 竞态条件攻击和目录遍历漏洞。此外,工具维护着具备哈希链(hash chaining)技术的防篡改审计日志,所有文件变更记录均包含 SHA256 校验,确保历史操作可追溯且不可抵赖。隔离区(quarantine)机制在恢复前保存漂移文件副本,便于事后取证分析。

然而,Soul Guardian 也存在一定局限性。作为 T3 级社区来源项目,其代码虽经过安全审计但仍建议生产环境使用前进行人工审查。功能层面,工具无法严格证明变更执行者的真实身份(actor 字段依赖尽力而为的元数据记录),且当攻击者同时控制工作区和状态目录时防护将失效。此外,工具并非备份解决方案的替代品,无法恢复已删除的文件。

该技能特别适合 AI Agent 开发者、MCP 平台运维人员以及对配置文件完整性有严格安全要求的场景。对于运行关键业务 Agent 的生产环境、需要遵守合规审计要求的多用户协作场景,或是担心提示词注入攻击导致配置文件篡改的安全敏感型用户,Soul Guardian 提供了轻量级 yet 高效的防护层。

使用过程中需注意以下风险:建议将状态目录部署在工作区外部以提升弹性,使用 chmod 700 严格限制目录权限,并定期备份包含基线快照和审计日志的状态数据。监控模式持续运行会占用少量系统资源,且频繁的基线更新可能导致审计日志膨胀,需定期归档清理。

安全解读

核心功能

Soul Guardian 是一款面向AI Agent工作空间的文件完整性监控(FIM)工具,专注于保护Agent的核心"灵魂"文件(SOUL.md、AGENTS.md等)免受未授权篡改。其工作流程简洁:首先通过init命令建立受保护文件的SHA256哈希基线,随后通过checkwatch模式持续监控文件系统漂移。

显著优点

架构安全设计:采用纯Python标准库实现,零外部依赖,彻底消除供应链攻击风险。核心安全机制包括:原子文件写入(防止写入中断导致数据损坏)、符号链接拒绝(防御TOCTOU攻击)、哈希链审计日志(tamper-evident设计,每个记录包含前一条哈希)。

灵活的恢复策略:支持三种保护模式——restore(自动恢复+告警)、alert(仅告警)、ignore(忽略),可针对不同文件配置差异化策略。默认对SOUL.md和AGENTS.md启用自动恢复,对USER.md等敏感配置仅告警不恢复。

无缝集成体验:专为Agent工作流设计,支持--output-format alert生成可直接转发给用户的TUI/聊天友好型告警文本,并推荐集成到HEARTBEAT.md实现自动化监控。

潜在局限

信任边界限制:无法证明变更操作者身份(actor字段仅为尽力而为的元数据);若攻击者同时控制工作空间和状态目录(~/.clawdbot/),保护机制可被绕过。官方建议将状态目录设置在工作区外以增强韧性。

平台覆盖:可选的macOS LaunchAgent集成仅为便利功能,跨平台定时任务需用户自行配置。

恢复粒度:目前仅支持整文件恢复,不支持细粒度的部分回滚或合并冲突解决。

适合人群

  • 使用OpenClaw等Agent框架的开发者,需要确保Agent核心配置不被意外或恶意修改
  • 多Agent协作场景下需要审计追踪的系统管理员
  • 对供应链安全敏感、偏好零依赖工具的安全意识用户

常规风险

| 风险项 | 等级 | 说明 |
|--------|------|------|
| 状态目录访问 | 低 | 必要功能,已安全实现,建议设置700权限 |
| LaunchAgent安装(可选) | 低 | 仅--install时触发,正常的系统集成行为 |
| 超大文件处理 | 信息 | 建议增加文件大小上限检查(当前未实现)|

综合评估:Soul Guardian是Agent安全生态中设计精良的专用工具,适合作为纵深防御的一层。用户应理解其"不能替代备份"的定位,结合定期离线备份使用。

soul-guardian 内容

scripts文件夹
手动下载zip · 20.3 kB
install_launchd_plist.pytext/plain
请选择文件