clawsec-suite

🛡️ 企业级 AI 安全监控与技能防护中心

security榜 #12

ClawSec 官方安全套件,提供签名验证的漏洞预警监控、恶意技能拦截及自动化安全加固,适合高安全需求的生产环境部署。

收藏
39.4k
安装
8.4k
版本
0.1.6
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心功能

clawsec-suite 是 ClawSec 官方推出的综合性安全管理系统,集实时漏洞预警监控加密签名验证恶意技能拦截自动化安全加固于一体。它通过嵌入式的 advisories/feed.json 种子文件与远程签名 feed 联动,持续追踪新披露的安全公告,并自动交叉比对本地已安装技能,发现风险时触发告警。

显著优点

  • 军工级信任链:采用 Ed25519 公钥指纹锁定(711424e4...befba9c8)+ 双层签名验证(manifest 签名 → 文件校验),杜绝中间人攻击与供应链投毒
  • fail-closed 设计:默认强制要求 feed 签名,仅允许通过 CLAWSEC_ALLOW_UNSIGNED_FEED=1 临时豁免,适合合规严格的环境
  • 双重确认机制:安装技能时需先通过 guarded_skill_install.mjs 扫描公告数据库,发现风险后必须用户显式二次确认(--confirm-advisory),避免自动化误操作
  • OpenClaw 深度集成:通过 setup_advisory_hook.mjs 注入持久化钩子,在 agent:bootstrap/new 事件时自动扫描,支持可选的 6 小时定时任务
  • 动态技能目录:运行时从 https://clawsec.prompt.security/skills/index.json 拉取最新可安装技能列表,避免硬编码过时信息

潜在局限

  • 依赖链较重:需预装 nodenpxopenssljqshasum 等 8 个二进制工具,Windows/PowerShell 环境需额外处理路径变量
  • 网络依赖:首次安装和 feed 更新需访问 GitHub Releases 与 ClawSec 官方域名,离线环境需手动维护本地 seed 文件
  • 状态文件碎片化~/.openclaw/clawsec-suite-feed-state.json 若与旧版 clawsec-feed 混用可能导致重复通知,迁移时需谨慎
  • 无内置沙箱:虽然能拦截已知恶意技能,但对零日漏洞或未发现公告的技能无主动隔离能力

适合人群

  • 企业安全团队:需要集中监控多实例 OpenClaw 部署的漏洞暴露面
  • CI/CD 流水线管理员:希望通过 discover_skill_catalog.mjs --json 实现自动化技能清单审计
  • 高敏感度用户:处理金融、医疗、政务数据,要求所有安装操作留痕、可回滚、可审计

常规风险

  • cron 任务权限setup_advisory_cron.mjs 创建的无值守任务以当前用户身份运行,若主机被入侵,攻击者可篡改 state 文件掩盖痕迹
  • suppress 配置滥用~/.openclaw/security-audit.jsonenabledFor: ["advisory"] 一旦启用,需严格管控写入权限,否则可能导致高危公告被静默忽略
  • 公钥轮换盲区:当前 pinned key 硬编码于文档,若官方轮换签名密钥而用户未及时更新安装脚本,将导致所有更新阻断或被迫启用不安全豁免

---

使用建议

1. 首次部署:务必通过 Option B(手动下载+签名验证)而非纯 npx 安装,完成初始信任锚定
2. hook 启用后:执行一次 /new 强制触发扫描,验证通知通道(桌面/邮件/Slack)正常

3. 定期审计:每月运行 discover_skill_catalog.mjs 对比本地安装清单,清理不再维护的技能

4. suppress 策略:仅在 .clawsec/allowlist.json 中记录已内部审计的例外,禁止全局关闭 enabledFor

安全解读

核心功能

ClawSec Suite是Prompt Security官方推出的安全套件管理器,专为OpenClaw AI Agent生态设计,提供端到端的安全防护能力:

安全公告监控体系

  • 签名验证的安全公告源:所有安全公告均通过Ed25519签名验证,支持远程feed和本地embedded seed双重来源
  • 智能交叉引用:自动比对安全公告与本地已安装技能,识别受影响组件
  • 利用可行性评估:结合CVSS评分和AI Agent特定攻击向量,优先处理高可利用性威胁

审批门控的安全响应

  • 双重确认机制:技能安装请求需通过恶意软件检测→用户二次确认→--confirm-advisory参数的三层防护
  • 非破坏性默认:检测到恶意技能时仅提供移除建议,任何删除/禁用操作需显式用户授权
  • Suppression配置:支持企业安全团队对特定公告进行审批后的白名单管理

OpenClaw自动化集成

  • 持久化Hook机制:在agent:bootstrap/new命令时自动触发安全扫描
  • 可选Cron任务:支持配置6小时周期的无人值守公告检查
  • 状态持久化:通过~/.openclaw/clawsec-suite-feed-state.json跟踪已处理公告,避免重复告警

显著优点

1. 零供应链依赖:仅使用Node.js内置模块(crypto/fs/https/path/os),完全规避npm供应链攻击风险
2. T1级可信来源:由专注AI/LLM安全的Prompt Security公司维护,AGPL-3.0开源许可,代码完全可审计

3. Fail-Closed安全设计:签名验证失败时默认拒绝,除非显式设置CLAWSEC_ALLOW_UNSIGNED_FEED迁移开关

4. 多层降级策略:远程feed不可用时自动切换至embedded seed,确保离线环境仍可运行

5. 细粒度速率控制:Hook默认5分钟间隔限制,防止扫描风暴

局限性与注意事项

| 方面 | 说明 |
|------|------|
| **网络依赖** | 完整功能需连接clawsec.prompt.security和GitHub,虽有限制域名白名单+TLS 1.2+,但高安全环境需评估 |
| **Hook持久化风险** | 安装的Hook持续生效,需定期审计`~/.openclaw/hooks`目录完整性 |
| **密钥管理** | 首次使用需离带验证release-signing-public.pem指纹(SHA256: 711424e4...) |
| **suppression审计** | 企业白名单配置需季度审查,防止安全债务累积 |

适用场景

  • 企业AI Agent部署:需符合GDPR/CCPA合规要求的生产环境
  • 高敏感数据处理:金融、医疗、政务领域的OpenClaw实例
  • 供应链安全加固:对第三方技能来源有严格审查要求的组织
  • 红队/安全研究:需要监控AI Agent特定攻击向量的安全团队

常规风险管控

  • 生产环境建议固定版本安装(--version参数),配合--confirm-advisory双重确认
  • 监控CLAWSEC_*环境变量配置,确保路径解析不含敏感凭证
  • 启用feed签名验证失败告警,识别潜在中间人攻击
  • 定期轮换Prompt Security发布的签名公钥(关注官方密钥轮换公告)

clawsec-suite 内容

advisories文件夹
hooks文件夹
clawsec-advisory-guardian文件夹
lib文件夹
scripts文件夹
test文件夹
lib文件夹
手动下载zip · 67.8 kB
feed.jsonapplication/json
请选择文件