openclaw-guardian (OpenClaw 全能守护包)
OpenClaw Guardian Suite 包含多处文档-行为差异:主SKILL.md未披露加密执行机制、API密钥中继、服务器端AI执行能力,以及对系统配置和代码的深度修改权限。
oc_prompt_skill() 函数允许服务端执行AI提示,用户提供的上下文(文件内容等)被发送到远程服务器处理。SKILL.md完全未提及此能力,用户无法知晓其数据被第三方服务器处理。
lib/sdk/auth.sh:228 Why this conclusion was reached
2/4 dimensions flagged5 undeclared or violating capabilities were inferred.
14 lower-risk artifacts were extracted and still need context.
The report includes 4 attack-chain steps and 5 severe findings.
Dependencies are present but no obvious high-risk issue stands out.
Attack Chain
Entry · SKILL.md:1
Escalation · lib/sdk/auth.sh:95
Escalation · lib/sdk/auth.sh:263
Impact · lib/sdk/auth.sh:228
What drove the risk score up
oc_prompt_skill() 允许服务端执行AI提示,用户上下文被发送到远程服务器,SKILL.md完全未提及
compaction-proxy将用户API密钥转发到外部LLM提供商,routes.json存储密钥,但文档仅描述为'本地压缩代理'
model-failover-doctor/health_monitor可修改message-injector/index.ts、pools.json、cron/jobs.json等核心文件
虽然主SKILL.md提及付费,但未说明内容从外部服务器加密获取并在内存中解密执行
多个技能可执行 openclaw gateway restart 命令,SKILL.md未声明
lib/sdk/auth.sh 多次与 skill.socialmore.net 通信,包括设备标识符、操作系统信息、版本号
Most important evidence
服务器端AI执行能力未披露
oc_prompt_skill() 函数允许服务端执行AI提示,用户提供的上下文(文件内容等)被发送到远程服务器处理。SKILL.md完全未提及此能力,用户无法知晓其数据被第三方服务器处理。
lib/sdk/auth.sh:228 API密钥中继架构隐藏
compaction-proxy 将用户API密钥存储在 routes.json 并转发到外部LLM提供商。SKILL.md仅描述为'本地压缩代理',未披露密钥中继架构。
lib/skills/compaction-proxy/src/index.js:27 系统代码修改权限未声明
model-failover-doctor 可直接修改 message-injector/index.ts 等核心代码文件,health_monitor 可修改 cron/jobs.json 和 session_model_state.json。SKILL.md未声明这些高危权限。
lib/skills/model-failover-doctor/model_failover_doctor.py:62 Gateway重启权限无声明
多个技能可执行 'openclaw gateway restart' 命令,可重启整个Gateway服务。SKILL.md未声明此高权限操作。
lib/skills/model-failover-doctor/model_failover_doctor.py:280 加密执行内容无法预审计
技能核心内容在支付后才从服务器获取并内存解密执行,用户无法在安装前审计代码内容,存在供应链风险。
lib/sdk/auth.sh:263 设备标识信息外传
auth.sh 在创建订单时发送 hostname、username、OS版本、OpenClaw版本到外部服务器。
lib/sdk/auth.sh:135 配置文件批量访问
health_monitor.py 访问 ~/.openclaw/ 下多个配置文件,包括 pools.json、session_model_state.json、openclaw.json 等。
lib/skills/openclaw-health-audit/scripts/health_monitor.py:56 Declared capability vs actual capability
lib/skills/model-failover-doctor/model_failover_doctor.py:62-68 lib/skills/compaction-proxy/src/index.js:27 lib/skills/model-failover-doctor/model_failover_doctor.py:280 lib/sdk/auth.sh:228-261 lib/skills/openclaw-health-audit/scripts/health_monitor.py:78-93 Suspicious artifacts and egress
https://skill.socialmore.net SKILL.md:32
https://clawhub.ai/halfmoon82/openclaw-guardian-suite _meta.json:23
https://llmapi.lovbrowser.com lib/patch_integration.sh:57
http://127.0.0.1:11434 lib/skills/compaction-proxy/install.sh:39
https://nodejs.org lib/skills/compaction-proxy/install.sh:101
https://ollama.com/download lib/skills/compaction-proxy/install.sh:123
http://www.apple.com/DTDs/PropertyList-1.0.dtd lib/skills/compaction-proxy/install.sh:266
https://api.kimi.com/coding lib/skills/compaction-proxy/src/index.js:27
https://api.kimi.com/coding/ lib/skills/compaction-proxy/src/index.js:396
http://127.0.0.1:18789/health lib/skills/config-modification/quad_check.py:364
https://clawhub.openclaw.cc/skills/openclaw-guardian-suite lib/skills/config-preflight-validator/SKILL.md:13
http://127.0.0.1:18789/api/health lib/skills/gateway-auto-rollback/gateway-auto-rollback.py:80
Dependencies and supply chain
| Package | Version | Source | Known vuln | Notes |
|---|---|---|---|---|
| requests (via curl) | system | system | No | 使用系统curl命令 |
| python3 standard library | builtin | stdlib | No | 主要依赖Python标准库 |
File composition
lib/skills/openclaw-health-audit/scripts/health_monitor.py lib/skills/compaction-proxy/src/index.js lib/skills/model-failover-doctor/model_failover_doctor.py lib/skills/compaction-proxy/install.sh lib/skills/config-modification/quad_check.py lib/sdk/auth.sh lib/skills/gateway-auto-rollback/gateway-auto-rollback.py