自动化与运维 security-advisoriesthreat-intelligencecve-monitoringprompt-injectionintegrity-verificationopenclawjq

ClawSec 安全情报馈送

为 OpenClaw 智能体持续获取并筛选安全公告。

FollowSkills 评估 · FSRS-2.0
不推荐
47/ 100 五分制 2.4 / 5
信任安全15 / 25 · 3.0/5

文档披露了安装下载、可选 feed 更新、无外发数据和无本地自动化,并提供签名/哈希校验、路径遍历和文件数限制;但部署主流程未实际验证签名清单,依赖未完整声明,安装会写入用户目录且没有用户确认、回滚或隔离机制,因此扣分。

可靠稳定7 / 20 · 1.8/5

安装和 feed 解析示例包含失败检查、重试、JSON 校验及异常输出,主路径看似可运行;但依赖命令不完整,签名验证流程与实际部署流程不一致,跨平台日期/工具差异和截断的状态操作降低可复现性;静态评估上限为10,故不超过7。

适用触发8 / 15 · 2.7/5

目标场景、OpenClaw 集成、触发词、feed 格式和非自动化边界基本清楚;但该技能自身主要是 advisory feed,README 对实时监控和自动交叉引用的表述依赖 clawsec-suite,未说明非 OpenClaw 环境边界,也没有中文使用支持;核心下载和更新依赖 GitHub/海外端点,需扣分。

规范维护8 / 15 · 2.7/5

包含版本号0.0.11、skill.json 元数据、CHANGELOG、AGPL-3.0-or-later、安装说明和维护/报告入口;但 publisher 未经 FollowSkills 验证,维护责任和更新承诺不够具体,README 与 SKILL.md 对自动化能力存在表述差异,故未给高分。

有效结果5 / 15 · 1.7/5

能够提供 feed 获取、JSON 解析、严重性/可利用性筛选、已安装技能匹配和通知格式,核心任务可完成;但 standalone 包不负责持续轮询,自动化需另装 suite,真实 feed 内容、匹配准确性和直接可用结果未在文件中得到验证;静态上限为7,故给5分。

证据核验4 / 10 · 2.0/5

存在版本化文档、示例 JSON、签名清单验证脚本和仓库 CI/测试线索;但提供的测试主要覆盖 suite 或其他消费者,而非该技能关键路径,且本次未执行、无第三方独立复核,因此静态上限为5,给4分。

证据充分度: 评估于 2026年7月20日 审查版本 eac8392f8ac9
使用前请注意
  • 不要将 README 中的实时监控、自动交叉引用或持续轮询理解为 standalone 技能自身提供的能力;这些依赖 clawsec-suite 或外部调度器。
  • 生产安装前应确认实际执行签名清单验证,而不能只依赖 checksums.json 结构和哈希检查;同时补齐 openssl、grep、find、stat、date、cp、mktemp 等运行依赖。
  • GitHub/海外端点是核心安装和更新路径;在中国大陆网络不可达时,feed 监控和更新可能失败,应准备可审计的镜像或离线流程。
  • 该技能会下载并写入 ~/.openclaw 目录,但没有明确的用户确认、备份或回滚步骤;应先在隔离环境审查和测试。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

ClawSec Feed 是面向 OpenClaw 相关威胁与漏洞的安全公告订阅技能。它读取包含 NVD CVE、社区公告和部分 GitHub Security Advisories 的集中式 feed,并支持按严重性、发布时间和可利用性筛选。技能可将公告与本地已安装技能交叉比对,并通过状态文件追踪已知公告。它适合只需要威胁情报馈送的用户,也可以作为 ClawSec Suite 的组成部分使用。

通过 curl 下载发布元数据、签名文件、校验清单、技能文件或归档,以及 advisory feed;使用 jq 校验和解析 JSON;使用 SHA-256、签名验证和公钥指纹检查发布完整性;读取本地技能目录,将公告中的受影响项目与已安装技能名称匹配;按严重性和 exploitability_score 筛选、排序公告;在 ~/.openclaw/clawsec-feed-state.json 中记录检查时间、feed 更新时间和已知公告。独立安装本身只写入本地技能文件,不创建 cron,也不向外部提交数据。

  1. OpenClaw 操作者希望定期检查恶意技能、已知漏洞和提示注入模式。
  2. 只需要安全公告馈送、不想安装完整 ClawSec Suite 的用户。
  3. 需要将社区公告与本地已安装技能交叉核对的安全维护者。
  4. 希望在安装技能前验证发布签名、校验和与归档内容的运维人员。
  5. 需要根据 exploitability_score 优先处理高可利用性威胁的团队。

这个 Skill 有哪些优点和局限?

优点
  • 集中提供 NVD CVE、社区公告和临时 GitHub Security Advisories。
  • 支持签名清单、公钥指纹、归档和文件校验验证。
  • 可按严重性和可利用性排序,并交叉检查本地技能。
  • 独立安装只需本地技能文件,也可由 ClawSec Suite 捆绑部署。
局限
  • 面向 OpenClaw,其他平台需要适配。
  • 独立安装依赖多个 Unix 命令和网络访问。
  • 技能本身不创建定时任务;持续监控需要套件或外部调度器。
  • 源材料未提供独立测试套件或离线 feed 使用方案。

如何安装这个 Skill?

可通过 Vercel Skills CLI 安装:npx skills add prompt-security/clawsec --skill clawsec-feed -a openclaw -y。独立部署时,将 SKILL.md 保存到 ~/.openclaw/skills/clawsec-feed/,再按文档下载发布文件或归档;安装生产环境前,应先验证 checksums.json 的签名、公钥指纹、归档及文件的 SHA-256 校验和。也可先安装 clawsec-suite,由套件部署内置副本。

如何使用这个 Skill?

将以下检查加入 heartbeat:每次检查公告馈送、与已安装技能交叉比对,并在需要行动时通知用户。可使用 curl -sSL --fail --show-error --retry 3 --retry-delay 1 "$FEED_URL" 获取 feed,再用 jq 查询数量、严重性、发布时间或 exploitability_score。通过 CLAWSEC_FEED_URL 设置自定义 feed URL,通过 CLAWSEC_INSTALL_DIR 设置安装目录;文档建议 heartbeat 检查间隔为 15-30 分钟,最低间隔为 5 分钟。自动化由 clawsec-suite 或操作者自己的调度器负责。

这个 Skill 与同类方案有什么区别?

与 ClawSec Suite 相比,clawsec-feed 只提供公告馈送、解析、交叉引用和完整性验证,不包含套件中的其他安全技能。它支持独立安装,也可由 ClawSec Suite 作为内置组件部署。

常见问题

独立安装会修改哪些内容?
文档说明独立安装只写入本地技能文件,并使用 ~/.openclaw/skills/clawsec-feed/ 或 CLAWSEC_INSTALL_DIR 指定的目录。状态追踪另写入 ~/.openclaw/clawsec-feed-state.json。
它会自动创建 cron 或上传数据吗?
不会。该技能本身不创建 cron,也不向外部提交数据;自动化由 clawsec-suite 或操作者自己的调度器负责。
feed 无法获取时会怎样?
示例命令会报告获取失败并退出;通知规则建议将高严重性网络或馈送失败提醒用户。
是否需要安装完整 ClawSec Suite?
不需要。只需要公告馈送时可以独立安装;安装 Suite 后也可能已经包含该技能。

同仓库的其他 Skills

均来自 prompt-security/clawsec

自动化与运维

OpenClaw 安全审计守望者

为 OpenClaw 自动执行每日安全审计并发送报告。

自动化与运维

Picoclaw 安全守护者

为 Picoclaw 网关提供安全公告监测、配置漂移检测与发布物供应链验证。

自动化与运维

Soul Guardian 文件完整性守护

检测并处理代理核心工作区文件的未授权改动。

自动化与运维

OpenClaw 流量卫士

为 OpenClaw 建立可审计、默认不拦截的运行时流量监测基线。

自动化与运维

ClawSec 安全套件管理器

为 OpenClaw 技能提供签名公告监控、风险安装拦截与审批保护。

自动化与运维

Picoclaw 安全态势审查

以只读方式检查 Picoclaw 安全配置,并提供安全的操作员修复建议。

自动化与运维

ClawHub 声誉守门器

在安装 OpenClaw 技能前检查 ClawHub 声誉,并对低分技能要求明确确认。

自动化与运维

Clawtributor 安全事件报告员

帮助 AI 代理整理并经用户批准提交经过脱敏的安全事件报告。

自动化与运维

NanoClaw 安全哨兵

在安装和运行 NanoClaw 技能前后检查已知安全风险。

自动化与运维

ClawSec 安全扫描器

为代理项目统一扫描依赖漏洞、CVE 信息、代码风险与 OpenClaw Hook 静态风险。

自动化与运维

Hermes 流量守护者

为 Hermes 代理提供可选、可审计的运行时流量监测基线。

自动化与运维

Picoclaw 流量卫士

为 Picoclaw 网关提供可选、默认只记录的流量监测与安全态势接入基线。

自动化与运维

Hermes 安全证明卫士

为 Hermes 生成可验证的运行时安全证明并检测基线漂移。

自动化与运维

ClawSec 发布管家

为 Claw 技能提供版本发布、签名校验与 GitHub Release 自动化流程。

自动化与运维

NanoClaw 流量卫士

为 NanoClaw 规划可选、主机侧的运行时流量监控与安全检测。

相关 Skills