Clawdbot Security Check

🔒 Clawdbot 自审计安全框架

security榜 #19

让 Clawdbot 自我审计配置漏洞的框架,覆盖网关暴露、凭证安全、沙箱隔离等10大安全域,零修改只读检测。

收藏
23.9k
安装
8.2k
版本
1.0.0
CLS 安全性认证2026-07-11
点击查看完整报告 >

使用说明

核心功能

Clawdbot 自我安全审计框架是一套知识型技能,赋予 Clawdbot 通过第一性原理推理审计自身安全态势的能力。不同于静态脚本,该框架嵌入安全知识,使 Clawdbot 能够动态识别配置漏洞、理解影响范围并给出具体修复方案。

审计范围(10大安全域)

| 领域 | 严重性 | 检测重点 |
|:---|:---|:---|
| 网关暴露 | 🔴 Critical | `gateway.bind_address` 是否绑定 0.0.0.0、是否配置 `CLAWDBOT_AUTH_TOKEN` |
| 凭证安全 | 🔴 Critical | `~/.clawdbot/oauth.json` 文件权限是否为 600、环境变量是否泄露敏感信息 |
| DM 策略 | 🟠 High | `dm_policy` 是否为 `allow`/`all`、是否启用 `allowlist` 白名单 |
| 沙箱隔离 | 🟠 High | `sandbox` 是否启用为 `all`、Docker network 是否隔离为 `none` |
| 危险命令拦截 | 🟠 High | `blocked_commands` 是否包含 `rm -rf`、`curl \|`、`git push --force`、fork 炸弹等 |
| 提示注入防护 | 🟡 Medium | `wrap_untrusted_content` 是否启用、外部内容是否被标记为 `<untrusted>` |
| 网络隔离 | 🟡 Medium | Docker 容器是否使用默认 bridge 网络而非隔离网络 |
| 工具权限管控 | 🟡 Medium | `restrict_tools` / `mcp_tools.restrict` 是否启用、敏感工具是否受限 |
| 审计日志 | 🟡 Medium | `audit_logging` 与 `session_logging` 是否启用、日志保留策略 |
| 配对码安全 | 🟡 Medium | `pairing.code_length` 是否 ≥12、是否配置 `rate_limit` 防暴力破解 |

显著优点

  • 零修改承诺:纯只读检测,绝不更改任何配置
  • 可扩展架构:新增检查只需按模板补充 Domain、Detection、Baseline、Remediation
  • 可操作输出:每项发现均附具体配置修改示例与命令
  • 第一性原理:嵌入安全推理能力,非简单匹配规则

潜在局限

  • 依赖文件访问:需 read 权限读取 ~/.clawdbot/config.json 等路径,若 Clawdbot 本身被沙箱限制则可能无法完整审计
  • 配置路径硬编码:默认扫描固定路径列表,非标准安装位置可能遗漏
  • 无主动渗透测试:仅静态配置审计,不涉及运行时行为监控或模糊测试
  • Docker 环境限制:部分检查(如 docker network ls)需 Docker 工具链可用

适合人群

  • 自托管 Clawdbot 用户:需确保私有部署安全的个人或团队
  • 安全运维工程师:将 Clawdbot 接入生产环境前的基线检查
  • 安全意识较强的开发者:定期(建议每月)运行以发现配置漂移

常规风险

  • 信息泄露:审计过程可能读取含敏感 token 的配置文件,需确保审计会话本身安全
  • 误报/漏报:配置语法解析依赖 grep/JSON 读取,复杂嵌套结构可能解析不完整
  • 修复风险:部分修复(如 chmod 600、网络隔离)可能影响已有自动化流程,需测试后应用

安全解读

核心用法

本Skill是一个知识型安全审计框架,通过结构化Markdown文档教授AI Agent如何对Clawdbot/Claude Code进行自我安全检测。用户触发关键词(如"run security check"、"audit clawdbot")后,AI Agent将学习10个安全域的检测方法,动态执行本地配置读取和漏洞识别。

使用流程

1. 配置定位:自动查找~/.clawdbot/config.json等配置文件
2. 域检测:按10个安全域逐一评估(网关暴露、私信策略、沙箱隔离、凭据安全等)

3. 报告生成:输出分级结果(🔴关键/🟠高/🟡中/✅通过)

4. 修复建议:每项发现附带具体配置修改方案和命令

---

显著优点

| 维度 | 优势 |
|:---|:---|
| **安全设计** | 100%只读,零写入/修改/删除操作,天然只读安全 |
| **零依赖** | 无外部API调用,无第三方库,纯本地bash+文件读取 |
| **知识驱动** | 非硬编码脚本,AI Agent学习检测逻辑后灵活应用,可处理非标准配置 |
| **可扩展性** | 通过更新SKILL.md即可添加新检测项,遵循统一框架 |
| **教育价值** | 详细说明每项漏洞的原理、影响和修复方案,提升用户安全意识 |
| **透明度** | 开源MIT协议,GitHub公开可审查,检测逻辑完全可见 |

---

潜在缺点与局限性

执行层依赖

  • AI Agent解释执行:实际行为取决于AI对文档的理解,存在"理解偏差"风险
  • 无强制沙箱:Skill本身无法约束AI Agent,需依赖Clawdbot的权限系统
  • 配置路径假设:预设的标准配置路径可能不适用于自定义安装

检测能力边界

  • 纯知识框架:无法检测运行时漏洞、内存问题或复杂逻辑漏洞
  • 静态配置审计:无法验证实际运行状态是否与配置一致(如Docker网络实际隔离效果)
  • 无主动探测:不进行端口扫描、模糊测试等主动安全测试

误报与漏报

  • 某些"危险命令"(如curl | bash)的判定可能存在业务场景误判
  • 依赖grep等文本解析,对复杂JSON/YAML可能解析失败

---

适合人群

| 用户类型 | 使用场景 |
|:---|:---|
| **Clawdbot/Claude Code用户** | 定期安全检查、部署前基线评估 |
| **开发团队** | CI/CD流程中集成安全审计步骤 |
| **安全工程师** | 作为轻量级配置核查工具,快速识别明显 misconfiguration |
| **技术管理者** | 了解AI Agent安全配置要求,制定安全策略 |

不适用场景:需要深度渗透测试、运行时漏洞扫描、合规认证级审计的环境。

---

常规风险

| 风险 | 说明 | 缓解措施 |
|:---|:---|:---|
| **权限误配置** | AI Agent可能获得超出预期的文件读取权限 | 确保Clawdbot运行在最小权限环境 |
| **配置信息泄露** | 审计过程中配置内容进入对话上下文 | 在安全环境执行,避免敏感配置被日志记录 |
| **虚假安全感** | 高分通过审计不代表系统绝对安全 | 明确告知这是配置基线检查,非全面安全评估 |
| **依赖项污染** | 若上游SKILL.md被恶意修改 | 从官方仓库获取,验证提交签名 |

总体风险评级极低。本Skill本质是"安全教科书",危险主要来自误用(如将读取的配置信息泄露)而非Skill本身。

Clawdbot Security Check 内容

手动下载zip · 7.6 kB
README.mdtext/markdown
请选择文件