openclaw-guardian (OpenClaw 全能守护包)
OpenClaw Guardian Suite 包含多处文档-行为差异:主SKILL.md未披露加密执行机制、API密钥中继、服务器端AI执行能力,以及对系统配置和代码的深度修改权限。
oc_prompt_skill() 函数允许服务端执行AI提示,用户提供的上下文(文件内容等)被发送到远程服务器处理。SKILL.md完全未提及此能力,用户无法知晓其数据被第三方服务器处理。
lib/sdk/auth.sh:228 为什么得出这个结论
2/4 个维度触发发现 5 项声明之外的能力或越权行为。
提取到 14 个一般风险产物,需要结合上下文判断。
报告包含 4 步攻击链,另有 5 项高危或严重发现。
依赖结构存在,但暂未看到明显高危告警。
攻击链
初始入口 · SKILL.md:1
权限提升 · lib/sdk/auth.sh:95
权限提升 · lib/sdk/auth.sh:263
最终危害 · lib/sdk/auth.sh:228
风险分是怎么被拉高的
oc_prompt_skill() 允许服务端执行AI提示,用户上下文被发送到远程服务器,SKILL.md完全未提及
compaction-proxy将用户API密钥转发到外部LLM提供商,routes.json存储密钥,但文档仅描述为'本地压缩代理'
model-failover-doctor/health_monitor可修改message-injector/index.ts、pools.json、cron/jobs.json等核心文件
虽然主SKILL.md提及付费,但未说明内容从外部服务器加密获取并在内存中解密执行
多个技能可执行 openclaw gateway restart 命令,SKILL.md未声明
lib/sdk/auth.sh 多次与 skill.socialmore.net 通信,包括设备标识符、操作系统信息、版本号
最关键的证据
服务器端AI执行能力未披露
oc_prompt_skill() 函数允许服务端执行AI提示,用户提供的上下文(文件内容等)被发送到远程服务器处理。SKILL.md完全未提及此能力,用户无法知晓其数据被第三方服务器处理。
lib/sdk/auth.sh:228 API密钥中继架构隐藏
compaction-proxy 将用户API密钥存储在 routes.json 并转发到外部LLM提供商。SKILL.md仅描述为'本地压缩代理',未披露密钥中继架构。
lib/skills/compaction-proxy/src/index.js:27 系统代码修改权限未声明
model-failover-doctor 可直接修改 message-injector/index.ts 等核心代码文件,health_monitor 可修改 cron/jobs.json 和 session_model_state.json。SKILL.md未声明这些高危权限。
lib/skills/model-failover-doctor/model_failover_doctor.py:62 Gateway重启权限无声明
多个技能可执行 'openclaw gateway restart' 命令,可重启整个Gateway服务。SKILL.md未声明此高权限操作。
lib/skills/model-failover-doctor/model_failover_doctor.py:280 加密执行内容无法预审计
技能核心内容在支付后才从服务器获取并内存解密执行,用户无法在安装前审计代码内容,存在供应链风险。
lib/sdk/auth.sh:263 设备标识信息外传
auth.sh 在创建订单时发送 hostname、username、OS版本、OpenClaw版本到外部服务器。
lib/sdk/auth.sh:135 配置文件批量访问
health_monitor.py 访问 ~/.openclaw/ 下多个配置文件,包括 pools.json、session_model_state.json、openclaw.json 等。
lib/skills/openclaw-health-audit/scripts/health_monitor.py:56 声明能力 vs 实际能力
lib/skills/model-failover-doctor/model_failover_doctor.py:62-68 lib/skills/compaction-proxy/src/index.js:27 lib/skills/model-failover-doctor/model_failover_doctor.py:280 lib/sdk/auth.sh:228-261 lib/skills/openclaw-health-audit/scripts/health_monitor.py:78-93 可疑产物与外联
https://skill.socialmore.net SKILL.md:32
https://clawhub.ai/halfmoon82/openclaw-guardian-suite _meta.json:23
https://llmapi.lovbrowser.com lib/patch_integration.sh:57
http://127.0.0.1:11434 lib/skills/compaction-proxy/install.sh:39
https://nodejs.org lib/skills/compaction-proxy/install.sh:101
https://ollama.com/download lib/skills/compaction-proxy/install.sh:123
http://www.apple.com/DTDs/PropertyList-1.0.dtd lib/skills/compaction-proxy/install.sh:266
https://api.kimi.com/coding lib/skills/compaction-proxy/src/index.js:27
https://api.kimi.com/coding/ lib/skills/compaction-proxy/src/index.js:396
http://127.0.0.1:18789/health lib/skills/config-modification/quad_check.py:364
https://clawhub.openclaw.cc/skills/openclaw-guardian-suite lib/skills/config-preflight-validator/SKILL.md:13
http://127.0.0.1:18789/api/health lib/skills/gateway-auto-rollback/gateway-auto-rollback.py:80
依赖与供应链
| 包名 | 版本 | 来源 | 漏洞 | 备注 |
|---|---|---|---|---|
| requests (via curl) | system | system | 否 | 使用系统curl命令 |
| python3 standard library | builtin | stdlib | 否 | 主要依赖Python标准库 |
文件构成
lib/skills/openclaw-health-audit/scripts/health_monitor.py lib/skills/compaction-proxy/src/index.js lib/skills/model-failover-doctor/model_failover_doctor.py lib/skills/compaction-proxy/install.sh lib/skills/config-modification/quad_check.py lib/sdk/auth.sh lib/skills/gateway-auto-rollback/gateway-auto-rollback.py