核心用法
skill-prescan 是一个开发者安全辅助工具,用于在将 Skill 发布到 ClawHub 平台之前进行本地预扫描。它通过调用配置的 LLM API(OpenAI GPT-5.5 或 Anthropic Claude)模拟 ClawHub 官方 ClawScan 安全审查流程,输出与正式审核相同的五维度安全评估结果(purpose_capability、instruction_scope、install_mechanism、environment_proportionality、persistence_privilege)。
使用方式极为简洁,通过命令行传入 SKILL.md 文件路径即可:python3 scripts/scan.py path/to/SKILL.md。支持多种高级配置,包括自定义 API 端点、多轮一致性检查、JSON 原始输出、CI 无人值守模式等。工具会在发送数据前强制要求用户确认,确保开发者完全知情。
显著优点
审查标准高度一致:该工具直接引用 ClawHub 开源仓库中的官方安全审查 Prompt,确保本地评估与正式审核逻辑对齐,帮助开发者精准预判结果。
隐私披露透明充分:文档中明确声明仅 SKILL.md 内容会被传输,其他文件仅列入清单不发送;传输前强制确认,符合 GDPR 知情同意原则。
零依赖轻量设计:完全基于 Python 标准库(urllib、json、os、sys、argparse)实现,无第三方包引入,彻底消除供应链攻击面。
灵活的多提供商支持:原生兼容 OpenAI 及 Anthropic 双平台,支持自定义 base-url,便于企业用户对接私有化部署的 LLM 网关。
开发者体验优化:提供 --runs 多轮检测以验证结果稳定性,--json 输出便于集成 CI/CD 流水线,--yes 参数支持自动化场景。
潜在缺点与局限性
API 结果存在差异:由于 ClawHub 生产环境采用 Responses API 并启用 reasoning.effort: "xhigh",而本地工具使用 Chat Completions API,评估严格度可能略低于正式审核,存在"本地通过、正式被拒"的边界风险。
外部网络强依赖:必须能够访问 OpenAI 或 Anthropic 的 API 端点,中国大陆等地区用户需要额外的网络配置。
成本累积问题:每次扫描均消耗 LLM Token,频繁迭代可能产生不可忽略的 API 费用;大体积 SKILL.md 文件成本更高。
无病毒扫描能力:ClawHub 正式审核包含 VirusTotal 恶意软件检测环节,该工具无法模拟,存在安全盲区。
Prompt 版本漂移风险:ClawHub 可能随时更新官方安全审查 Prompt,若本地未及时同步,评估标准将产生滞后。
适合的目标群体
- Skill 开发者:正在构建或维护 ClawHub Skill 的开发者,需要在提交前自审合规性。
- DevSecOps 工程师:负责建立 Skill 发布流水线安全门禁的技术团队。
- 开源项目维护者:管理多贡献者 Skill 仓库,需要统一预提交检查标准。
- 企业内审团队:在将 Skill 引入内部 Agent 平台前进行安全评估的合规人员。
使用风险
数据外泄风险(核心):SKILL.md 全文将被传输至第三方 LLM 服务商,虽经 TLS 加密,但无法排除服务端日志留存或训练数据吸收的可能。绝对禁止扫描包含硬编码密钥、内部架构图、商业机密等敏感内容的文件。
API Key 安全管理:OPENAI_API_KEY 等凭证通过环境变量注入,在多用户服务器或 CI 日志中可能存在泄露风险,建议配合密钥管理服务使用。
网络传输安全:依赖系统 SSL 证书链,未实现证书固定,极端网络环境下存在中间人攻击理论可能。
结果误判风险:本地通过不等于正式通过,过度依赖可能导致发布计划延误;建议将本地扫描作为必要非充分条件。