ClawSec 安全情报馈送
为 OpenClaw 智能体持续获取并筛选安全公告。
文档披露了安装下载、可选 feed 更新、无外发数据和无本地自动化,并提供签名/哈希校验、路径遍历和文件数限制;但部署主流程未实际验证签名清单,依赖未完整声明,安装会写入用户目录且没有用户确认、回滚或隔离机制,因此扣分。
安装和 feed 解析示例包含失败检查、重试、JSON 校验及异常输出,主路径看似可运行;但依赖命令不完整,签名验证流程与实际部署流程不一致,跨平台日期/工具差异和截断的状态操作降低可复现性;静态评估上限为10,故不超过7。
目标场景、OpenClaw 集成、触发词、feed 格式和非自动化边界基本清楚;但该技能自身主要是 advisory feed,README 对实时监控和自动交叉引用的表述依赖 clawsec-suite,未说明非 OpenClaw 环境边界,也没有中文使用支持;核心下载和更新依赖 GitHub/海外端点,需扣分。
包含版本号0.0.11、skill.json 元数据、CHANGELOG、AGPL-3.0-or-later、安装说明和维护/报告入口;但 publisher 未经 FollowSkills 验证,维护责任和更新承诺不够具体,README 与 SKILL.md 对自动化能力存在表述差异,故未给高分。
能够提供 feed 获取、JSON 解析、严重性/可利用性筛选、已安装技能匹配和通知格式,核心任务可完成;但 standalone 包不负责持续轮询,自动化需另装 suite,真实 feed 内容、匹配准确性和直接可用结果未在文件中得到验证;静态上限为7,故给5分。
存在版本化文档、示例 JSON、签名清单验证脚本和仓库 CI/测试线索;但提供的测试主要覆盖 suite 或其他消费者,而非该技能关键路径,且本次未执行、无第三方独立复核,因此静态上限为5,给4分。
- 不要将 README 中的实时监控、自动交叉引用或持续轮询理解为 standalone 技能自身提供的能力;这些依赖 clawsec-suite 或外部调度器。
- 生产安装前应确认实际执行签名清单验证,而不能只依赖 checksums.json 结构和哈希检查;同时补齐 openssl、grep、find、stat、date、cp、mktemp 等运行依赖。
- GitHub/海外端点是核心安装和更新路径;在中国大陆网络不可达时,feed 监控和更新可能失败,应准备可审计的镜像或离线流程。
- 该技能会下载并写入 ~/.openclaw 目录,但没有明确的用户确认、备份或回滚步骤;应先在隔离环境审查和测试。
这个 Skill 能做什么,适合哪些场景?
ClawSec Feed 是面向 OpenClaw 相关威胁与漏洞的安全公告订阅技能。它读取包含 NVD CVE、社区公告和部分 GitHub Security Advisories 的集中式 feed,并支持按严重性、发布时间和可利用性筛选。技能可将公告与本地已安装技能交叉比对,并通过状态文件追踪已知公告。它适合只需要威胁情报馈送的用户,也可以作为 ClawSec Suite 的组成部分使用。
通过 curl 下载发布元数据、签名文件、校验清单、技能文件或归档,以及 advisory feed;使用 jq 校验和解析 JSON;使用 SHA-256、签名验证和公钥指纹检查发布完整性;读取本地技能目录,将公告中的受影响项目与已安装技能名称匹配;按严重性和 exploitability_score 筛选、排序公告;在 ~/.openclaw/clawsec-feed-state.json 中记录检查时间、feed 更新时间和已知公告。独立安装本身只写入本地技能文件,不创建 cron,也不向外部提交数据。
- OpenClaw 操作者希望定期检查恶意技能、已知漏洞和提示注入模式。
- 只需要安全公告馈送、不想安装完整 ClawSec Suite 的用户。
- 需要将社区公告与本地已安装技能交叉核对的安全维护者。
- 希望在安装技能前验证发布签名、校验和与归档内容的运维人员。
- 需要根据 exploitability_score 优先处理高可利用性威胁的团队。
这个 Skill 有哪些优点和局限?
- 集中提供 NVD CVE、社区公告和临时 GitHub Security Advisories。
- 支持签名清单、公钥指纹、归档和文件校验验证。
- 可按严重性和可利用性排序,并交叉检查本地技能。
- 独立安装只需本地技能文件,也可由 ClawSec Suite 捆绑部署。
- 面向 OpenClaw,其他平台需要适配。
- 独立安装依赖多个 Unix 命令和网络访问。
- 技能本身不创建定时任务;持续监控需要套件或外部调度器。
- 源材料未提供独立测试套件或离线 feed 使用方案。
如何安装这个 Skill?
可通过 Vercel Skills CLI 安装:npx skills add prompt-security/clawsec --skill clawsec-feed -a openclaw -y。独立部署时,将 SKILL.md 保存到 ~/.openclaw/skills/clawsec-feed/,再按文档下载发布文件或归档;安装生产环境前,应先验证 checksums.json 的签名、公钥指纹、归档及文件的 SHA-256 校验和。也可先安装 clawsec-suite,由套件部署内置副本。
如何使用这个 Skill?
将以下检查加入 heartbeat:每次检查公告馈送、与已安装技能交叉比对,并在需要行动时通知用户。可使用 curl -sSL --fail --show-error --retry 3 --retry-delay 1 "$FEED_URL" 获取 feed,再用 jq 查询数量、严重性、发布时间或 exploitability_score。通过 CLAWSEC_FEED_URL 设置自定义 feed URL,通过 CLAWSEC_INSTALL_DIR 设置安装目录;文档建议 heartbeat 检查间隔为 15-30 分钟,最低间隔为 5 分钟。自动化由 clawsec-suite 或操作者自己的调度器负责。
这个 Skill 与同类方案有什么区别?
与 ClawSec Suite 相比,clawsec-feed 只提供公告馈送、解析、交叉引用和完整性验证,不包含套件中的其他安全技能。它支持独立安装,也可由 ClawSec Suite 作为内置组件部署。