自动化与运维 openclawsecurity-auditcron-automationprompt-injection-detectiondm-notificationsemail-reportingrelease-verification

OpenClaw 安全审计守望者

为 OpenClaw 自动执行每日安全审计并发送报告。

FollowSkills 评估 · FSRS-2.0
不推荐
48/ 100 五分制 2.4 / 5
信任安全13 / 25 · 2.6/5

文档明确要求配置收件人、展示无人值守 cron 的前置审查,并将邮件设为显式可选;审计默认只建议修复而不自动执行 --fix,且提供签名清单校验。扣分原因是会持久化创建 cron,并可能通过 DM、sendmail、SMTP 发送审计结果;可选 git pull 也扩大外部影响,未充分说明敏感发现、凭据和报告内容的脱敏、最小权限、取消或回滚路径。

可靠稳定8 / 20 · 2.0/5

脚本声明 set -euo pipefail,检查 openclaw/node,审计失败会写入可读错误,报告脚本也处理缺失或无效 JSON。扣分原因是所需 OpenClaw 接口、版本和输出 schema 未固定,未提供本次材料中的实际测试套件;文档与实现的部分参数、安装包名称和配置行为存在不一致风险,故静态评估不超过10分。

适用触发8 / 15 · 2.7/5

目标场景、运行时、环境变量、DM/邮件渠道和 cron 调度较清楚,并覆盖交互式与自动化部署。扣分原因是非适用边界、语义触发条件、取消/暂停需求说明不足;文档没有中文支持,安装依赖 GitHub/Vercel npx/外部消息或 SMTP,在中国大陆网络环境下可达性未验证。

规范维护10 / 15 · 3.3/5

具有 frontmatter 版本、安装说明、配置表、示例、抑制机制说明、CHANGELOG、AGPL-3.0 许可证和主页信息。扣分原因是维护责任人、明确更新路径、兼容性策略和回滚/故障排查文档不完整;发布验证依赖外部资源,且发布者身份在目标 registry 中未验证。

有效结果6 / 15 · 2.0/5

核心目标是执行标准与深度审计、汇总关键发现并通过 DM/可选邮件持续投递,报告格式和调度示例较直接可用。扣分原因是本次仅静态阅读,没有可验证的代表性输出或端到端运行证据;实际价值依赖 OpenClaw 的可用命令、消息工具和邮件配置,且报告只截取有限 findings,完整性有限。

证据核验3 / 10 · 1.5/5

源文件包含具体命令、签名清单校验流程、配置匹配规则和版本变更记录,提供一定审计线索。扣分原因是未提供实际 CI 工作流或提交测试套件来覆盖该 skill 的关键路径,无法静态确认 cron 创建、审计解析和投递行为;外部发布签名也未在材料中独立 corroborate。

证据充分度: 评估于 2026年7月20日 审查版本 eac8392f8ac9
使用前请注意
  • 启用前确认 DM 渠道、收件人、SMTP/sendmail 配置及审计报告可能包含的敏感信息;该 skill 会创建无人值守的持久化 cron 任务。
  • 先在隔离环境验证 openclaw 版本、JSON 输出 schema、cron 更新行为和失败告警,再部署到生产环境。
  • 为生产使用补充明确的禁用、删除、回滚和报告保留策略;中国大陆用户需单独验证 GitHub/Vercel npx 与消息或 SMTP 服务的网络可达性。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

这是一个面向 OpenClaw 的自动化安全审计技能。它会创建或更新每日定时任务,运行标准与深度安全审计,并将摘要发送到指定私信目标。可选的电子邮件副本仅在配置收件人后启用。该技能依赖 OpenClaw、Node.js、bash 及若干命令行工具,并会建立无人值守的周期任务。

读取配置的私信渠道、收件人、时区和可选邮件地址;调用 openclaw security audit --jsonopenclaw security audit --deep --json;汇总 critical、warn、info 计数及主要发现;通过 message 工具发送私信报告;在配置邮件收件人时,尝试使用本地 sendmail 或 SMTP 中继发送副本;通过 OpenClaw cron 创建或更新每日任务。它还支持通过 --enable-suppressions 与配置文件中的 enabledFor: ["audit"] 有条件地抑制已审核发现。

  1. 负责 OpenClaw 生产主机的安全人员,希望每天在私信中接收标准和深度审计摘要。
  2. 管理多台开发与生产服务器的运维人员,需要用主机标签区分定时报告。
  3. 需要邮件留档的团队,在已有 sendmail 或 SMTP 中继时配置额外收件人。
  4. 希望避免重复创建定时任务的用户,需要重新运行设置并更新现有投递目标。

这个 Skill 有哪些优点和局限?

优点
  • 能同时运行标准和深度 OpenClaw 安全审计。
  • 支持私信投递,并可按配置发送邮件副本。
  • 会更新同名任务而不是重复创建每日审计任务。
  • 支持签名发布清单和归档校验,便于独立安装前验证。
局限
  • 仅明确支持 OpenClaw,不能据此推断适用于 NanoClaw、Hermes 或 Picoclaw。
  • 启用后会创建无人值守的周期任务,需要审查投递目标和主机环境。
  • 邮件投递依赖本地 sendmail 或已配置的 SMTP 中继;邮件不可用时只能发送私信。
  • 源材料未提供该技能的独立测试覆盖、性能数据或定价信息。

如何安装这个 Skill?

使用 Vercel Skills CLI 安装:npx skills add prompt-security/clawsec --skill openclaw-audit-watchdog -a openclaw -y。也可作为 ClawSec Suite 的捆绑技能安装;套件会将其放在 ~/.openclaw/skills/openclaw-audit-watchdog/,但该套件安装流程属于仓库整体说明。独立安装时,源文档要求先验证签名发布清单、归档文件、SKILL.mdskill.json,验证成功后再安装或解压。

如何使用这个 Skill?

设置必需变量,例如 export PROMPTSEC_DM_CHANNEL="telegram"export PROMPTSEC_DM_TO="@yourhandle",然后触发 /openclaw-audit-watchdog。可选设置 PROMPTSEC_EMAIL_TOPROMPTSEC_TZPROMPTSEC_HOST_LABEL。默认每天 23:00 在指定时区运行;可用 PROMPTSEC_SCHEDULE 覆盖计划。启用前应核对私信/邮件收件人及 OpenClaw、SMTP 环境。技能只建议修复,不会自动运行 openclaw security audit --fix

这个 Skill 与同类方案有什么区别?

与 ClawSec Suite 相比,本技能可独立安装,范围仅限 OpenClaw 的定时安全审计和报告投递;ClawSec Suite 是包含多个技能的捆绑安装方案。

常见问题

它会自动修复安全问题吗?
不会。报告可以建议修复,但文档明确要求除非用户明确请求,否则不要运行 `openclaw security audit --fix`。
必须配置邮件吗?
不必。`PROMPTSEC_DM_CHANNEL` 和 `PROMPTSEC_DM_TO` 是必需项;`PROMPTSEC_EMAIL_TO` 未设置时,邮件保持禁用。
它需要哪些权限或外部条件?
需要 bash、Node.js、openclaw,以及用于独立下载和校验的网络、curl、OpenSSL 和 jq;还需要本地文件系统来保存安装内容和配置定时任务。
项目是否收费?
源材料没有提供价格信息;仓库许可证标明为 GNU AGPL v3.0 或更高版本。

同仓库的其他 Skills

均来自 prompt-security/clawsec

自动化与运维

Soul Guardian 文件完整性守护

检测并处理代理核心工作区文件的未授权改动。

自动化与运维

OpenClaw 流量卫士

为 OpenClaw 建立可审计、默认不拦截的运行时流量监测基线。

自动化与运维

Hermes 流量守护者

为 Hermes 代理提供可选、可审计的运行时流量监测基线。

自动化与运维

ClawSec 安全情报馈送

为 OpenClaw 智能体持续获取并筛选安全公告。

自动化与运维

Picoclaw 流量卫士

为 Picoclaw 网关提供可选、默认只记录的流量监测与安全态势接入基线。

自动化与运维

ClawHub 声誉守门器

在安装 OpenClaw 技能前检查 ClawHub 声誉,并对低分技能要求明确确认。

自动化与运维

Picoclaw 安全态势审查

以只读方式检查 Picoclaw 安全配置,并提供安全的操作员修复建议。

自动化与运维

NanoClaw 流量卫士

为 NanoClaw 规划可选、主机侧的运行时流量监控与安全检测。

自动化与运维

ClawSec 安全扫描器

为代理项目统一扫描依赖漏洞、CVE 信息、代码风险与 OpenClaw Hook 静态风险。

自动化与运维

NanoClaw 安全哨兵

在安装和运行 NanoClaw 技能前后检查已知安全风险。

自动化与运维

Clawtributor 安全事件报告员

帮助 AI 代理整理并经用户批准提交经过脱敏的安全事件报告。

自动化与运维

ClawSec 发布管家

为 Claw 技能提供版本发布、签名校验与 GitHub Release 自动化流程。

自动化与运维

ClawSec 安全套件管理器

为 OpenClaw 技能提供签名公告监控、风险安装拦截与审批保护。

自动化与运维

Picoclaw 安全守护者

为 Picoclaw 网关提供安全公告监测、配置漂移检测与发布物供应链验证。

自动化与运维

Hermes 安全证明卫士

为 Hermes 生成可验证的运行时安全证明并检测基线漂移。

相关 Skills