Skip to content
Back to skills

Aliyun Clawscan 1.0.0

ASecurity

分析用户 OpenClaw 环境和已安装技能的安全态势。在用户准备安装新技能并希望验证其安全性、对现有技能的行为有疑虑、或需要对整个 OpenClaw 配置进行全面安全检查时使用。适用于执行安全审计、调查可疑技能、或在安装前评估配置风险和潜在漏洞的用户。

  • 8 stars
  • 0 votes
  • 0 copies
  • 1 view
  • Added September 12, 2026
securityshellbashawsgitsecurity

Security analysis

A100/100

Pro scans all 5 files and shows the line behind each finding

Scanned September 12, 2026

npx -y skills add lza6/Claude-code-cli-config --skill aliyun-clawscan-1.0.0 --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Aliyun Clawscan 1.0.0?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Aliyun Clawscan 1.0.0
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/lza6-aliyun-clawscan-1-0-0/badge)](https://www.skillsdirectory.com/skills/lza6-aliyun-clawscan-1-0-0)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: aliyun-clawscan
description: "分析用户 OpenClaw 环境和已安装技能的安全态势。在用户准备安装新技能并希望验证其安全性、对现有技能的行为有疑虑、或需要对整个 OpenClaw 配置进行全面安全检查时使用。适用于执行安全审计、调查可疑技能、或在安装前评估配置风险和潜在漏洞的用户。"
metadata: {"openclaw":{"homepage":"https://github.com/AliyunSecAI/","requires":{"bins":["openclaw"]}}}
---

# aliyun-clawscan

OpenClaw 综合安全评估工具,结合了配置审计与技能安全分析。

---

## 使用场景

| 场景 | 示例触发词 |
|----------|------------------|
| 全面评估 | "运行完整安全检查"、"评估我的安全态势"、"安全审计" |
| 配置审计 | "检查我的配置"、"审计 OpenClaw 设置" |
| 技能扫描 | "扫描我的技能"、"检查已安装的技能" |
| 安装前检查 | "这个技能安全吗?"、"在安装前扫描技能" |

---

## 评估工作流

```
步骤 1: 配置审计
  └─ 运行 openclaw security audit --deep
     └─ 参考: reference/baseline.md

步骤 2: 技能安全审计
  ├─ 获取资产清单: openclaw skills list
  └─ 静态分析 (本地规则)
     └─ 参考: reference/skillaudit.md

步骤 3: 综合报告
  └─ 风险概览 + 关键发现
```

---

# 步骤 1:配置审计

运行 OpenClaw 内置的安全审计:

```bash
openclaw security audit --deep
```

将结果解析为以下类别:网关 (Gateways)、网络 (Network)、工具 (Tools)、浏览器 (Browser)、文件 (Files)、聊天室 (Rooms)。

* **参考**:查看 `reference/baseline.md` 获取详细的检查项类别和解析规则。

---

# 步骤 2:技能安全审计

## 阶段 1:资产清单

```bash
openclaw skills list
```

## 阶段 2:静态分析

针对以下 11 个类别应用本地检测规则:

| 类别 | 严重程度 | 参考 |
|----------|----------|-----------|
| 反弹 Shell (Reverse Shell) / 后门 | 🚨 致命 (Critical) | skillaudit.md 场景 1 |
| 凭证窃取 | 🚨 致命 (Critical) | skillaudit.md 场景 2 |
| 数据外泄 | 🔴 高危 (High) | skillaudit.md 场景 3 |
| 挖矿程序 | 🚨 致命 (Critical) | skillaudit.md 场景 4 |
| 权限滥用 | 🔴 高危 (High) | skillaudit.md 场景 5 |
| 提示词注入 (Prompt Injection) | 🔴 高危 (High) | skillaudit.md 场景 6 |
| 代码混淆 | 🟡 中危 (Medium) | skillaudit.md 场景 7 |
| 勒索软件 | 🚨 致命 (Critical) | skillaudit.md 场景 8 |
| 持久化 (Persistence) | 🟡 中危 (Medium) | skillaudit.md 场景 9 |
| 供应链风险 | 🟡 中危 (Medium) | skillaudit.md 场景 10 |
| 恶意服务下载器 | 🚨 致命 (Critical) | skillaudit.md 场景 11 |

* **参考**:查看 `reference/skillaudit.md` 获取完整的检测模式、代码示例和风险评估逻辑。

## 阶段 3:风险分级

| 等级 | 判定标准 |
|-------|----------|
| 🚨 致命 (Critical) | 存在后门、凭证窃取、勒索软件或挖矿程序 |
| 🔴 高危 (High) | 存在权限滥用、数据外泄或隐私违规 |
| 🟡 中危 (Medium) | 高权限使用理由合理、存在良性混淆 |
| 🟢 低危 (Low) | 行为与声明用途一致 |

---

# 步骤 3:综合报告

## 报告头部

```markdown
# 🔒 OpenClaw 风险评估报告

📅 {datetime}
🖥️ OpenClaw {version} · {os_info}
📊 综合风险: {🟢/🟡/🔴/🚨}

| 检查项 | 状态 | 摘要 |
|------------|--------|---------|
| 配置审计 | {✅/⚠️/🔴} | {N 个发现} |
| 技能安全 | {✅/⚠️/🔴} | {N 个致命, N 个高危} |
| 综合评定 | {🟢/🟡/🔴/🚨} | {判定结论} |
```

## 第一节:配置审计结果

| 状态 | 项目 | 发现 |
|--------|------|---------|
| ✅/⚠️/🔴 | {类别} | {描述} |

## 第二节:技能安全发现

| 风险等级 | 数量 | 技能名称 |
|------|-------|--------|
| 🚨 致命 | {N} | {names} |
| 🔴 高危 | {N} | {names} |
| 🟡 中危 | {N} | {names} |
| 🟢 低危 | {N} | (参见安全列表) |

---

# 输出模板

## 快速判定

| 结果 | 消息内容 |
|--------|---------|
| 全部通过 | ✅ OpenClaw 风险评估完成。配置审计通过,技能安全检查未发现明显风险。|
| 配置问题 | ⚠️ 发现配置风险。建议检查网关设置和文件权限配置。|
| 技能风险 | 🔴 发现技能安全风险。建议立即处理这 {N} 个高风险技能。|
| 严重风险 | 🚨 检测到严重安全风险!建议立即修复配置问题并移除恶意技能。|

## 单个技能评估

- **安全**:技能行为符合其声明的功能且无隐患。
- **敏感**:技能请求了较高权限,但用途说明合理。
- **风险**:技能包含可疑模式,需要进一步审查。
- **恶意**:检测到明确的恶意代码或破坏性行为。
- **恶意下载器**:技能尝试从不受信任的来源下载并执行代码。

---

# 安全防护措施

- ✅ **仅进行静态分析** —— 绝不执行可疑代码。
- ✅ **通过文件工具读取代码** —— 不进行任何动态测试。
- ✅ **基于证据的报告** —— 必须提供 `file: line` 引用。
- ❌ **绝不**为分析而绕过沙箱。
- ❌ **绝不**枚举用户实际文件以外的路径。
- ❌ **没有明确证据**时不得进行推测。

---

# 文件参考

| 文件 | 用途 |
|------|---------|
| `reference/baseline.md` | 配置审计规则与解析逻辑 |
| `reference/skillaudit.md` | 技能安全检测模式与场景 |

Files in this skill

  • LICENSE.txt871 B
  • SKILL.md5.4 KB
  • _meta.json134 B
  • reference/baseline.md2.3 KB
  • reference/skillaudit.md13.2 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…