OpenClaw 安全审计守望者
为 OpenClaw 自动执行每日安全审计并发送报告。
文档明确要求配置收件人、展示无人值守 cron 的前置审查,并将邮件设为显式可选;审计默认只建议修复而不自动执行 --fix,且提供签名清单校验。扣分原因是会持久化创建 cron,并可能通过 DM、sendmail、SMTP 发送审计结果;可选 git pull 也扩大外部影响,未充分说明敏感发现、凭据和报告内容的脱敏、最小权限、取消或回滚路径。
脚本声明 set -euo pipefail,检查 openclaw/node,审计失败会写入可读错误,报告脚本也处理缺失或无效 JSON。扣分原因是所需 OpenClaw 接口、版本和输出 schema 未固定,未提供本次材料中的实际测试套件;文档与实现的部分参数、安装包名称和配置行为存在不一致风险,故静态评估不超过10分。
目标场景、运行时、环境变量、DM/邮件渠道和 cron 调度较清楚,并覆盖交互式与自动化部署。扣分原因是非适用边界、语义触发条件、取消/暂停需求说明不足;文档没有中文支持,安装依赖 GitHub/Vercel npx/外部消息或 SMTP,在中国大陆网络环境下可达性未验证。
具有 frontmatter 版本、安装说明、配置表、示例、抑制机制说明、CHANGELOG、AGPL-3.0 许可证和主页信息。扣分原因是维护责任人、明确更新路径、兼容性策略和回滚/故障排查文档不完整;发布验证依赖外部资源,且发布者身份在目标 registry 中未验证。
核心目标是执行标准与深度审计、汇总关键发现并通过 DM/可选邮件持续投递,报告格式和调度示例较直接可用。扣分原因是本次仅静态阅读,没有可验证的代表性输出或端到端运行证据;实际价值依赖 OpenClaw 的可用命令、消息工具和邮件配置,且报告只截取有限 findings,完整性有限。
源文件包含具体命令、签名清单校验流程、配置匹配规则和版本变更记录,提供一定审计线索。扣分原因是未提供实际 CI 工作流或提交测试套件来覆盖该 skill 的关键路径,无法静态确认 cron 创建、审计解析和投递行为;外部发布签名也未在材料中独立 corroborate。
- 启用前确认 DM 渠道、收件人、SMTP/sendmail 配置及审计报告可能包含的敏感信息;该 skill 会创建无人值守的持久化 cron 任务。
- 先在隔离环境验证 openclaw 版本、JSON 输出 schema、cron 更新行为和失败告警,再部署到生产环境。
- 为生产使用补充明确的禁用、删除、回滚和报告保留策略;中国大陆用户需单独验证 GitHub/Vercel npx 与消息或 SMTP 服务的网络可达性。
这个 Skill 能做什么,适合哪些场景?
这是一个面向 OpenClaw 的自动化安全审计技能。它会创建或更新每日定时任务,运行标准与深度安全审计,并将摘要发送到指定私信目标。可选的电子邮件副本仅在配置收件人后启用。该技能依赖 OpenClaw、Node.js、bash 及若干命令行工具,并会建立无人值守的周期任务。
读取配置的私信渠道、收件人、时区和可选邮件地址;调用 openclaw security audit --json 与 openclaw security audit --deep --json;汇总 critical、warn、info 计数及主要发现;通过 message 工具发送私信报告;在配置邮件收件人时,尝试使用本地 sendmail 或 SMTP 中继发送副本;通过 OpenClaw cron 创建或更新每日任务。它还支持通过 --enable-suppressions 与配置文件中的 enabledFor: ["audit"] 有条件地抑制已审核发现。
- 负责 OpenClaw 生产主机的安全人员,希望每天在私信中接收标准和深度审计摘要。
- 管理多台开发与生产服务器的运维人员,需要用主机标签区分定时报告。
- 需要邮件留档的团队,在已有 sendmail 或 SMTP 中继时配置额外收件人。
- 希望避免重复创建定时任务的用户,需要重新运行设置并更新现有投递目标。
这个 Skill 有哪些优点和局限?
- 能同时运行标准和深度 OpenClaw 安全审计。
- 支持私信投递,并可按配置发送邮件副本。
- 会更新同名任务而不是重复创建每日审计任务。
- 支持签名发布清单和归档校验,便于独立安装前验证。
- 仅明确支持 OpenClaw,不能据此推断适用于 NanoClaw、Hermes 或 Picoclaw。
- 启用后会创建无人值守的周期任务,需要审查投递目标和主机环境。
- 邮件投递依赖本地 sendmail 或已配置的 SMTP 中继;邮件不可用时只能发送私信。
- 源材料未提供该技能的独立测试覆盖、性能数据或定价信息。
如何安装这个 Skill?
使用 Vercel Skills CLI 安装:npx skills add prompt-security/clawsec --skill openclaw-audit-watchdog -a openclaw -y。也可作为 ClawSec Suite 的捆绑技能安装;套件会将其放在 ~/.openclaw/skills/openclaw-audit-watchdog/,但该套件安装流程属于仓库整体说明。独立安装时,源文档要求先验证签名发布清单、归档文件、SKILL.md 和 skill.json,验证成功后再安装或解压。
如何使用这个 Skill?
设置必需变量,例如 export PROMPTSEC_DM_CHANNEL="telegram" 和 export PROMPTSEC_DM_TO="@yourhandle",然后触发 /openclaw-audit-watchdog。可选设置 PROMPTSEC_EMAIL_TO、PROMPTSEC_TZ 和 PROMPTSEC_HOST_LABEL。默认每天 23:00 在指定时区运行;可用 PROMPTSEC_SCHEDULE 覆盖计划。启用前应核对私信/邮件收件人及 OpenClaw、SMTP 环境。技能只建议修复,不会自动运行 openclaw security audit --fix。
这个 Skill 与同类方案有什么区别?
与 ClawSec Suite 相比,本技能可独立安装,范围仅限 OpenClaw 的定时安全审计和报告投递;ClawSec Suite 是包含多个技能的捆绑安装方案。