扫描报告
10 /100
memory-core-plus
Enhanced workspace memory with auto-recall and auto-capture for OpenClaw
memory-core-plus 是一个标准的 OpenClaw 记忆管理插件,代码结构清晰,包含防注入机制,无恶意行为发现
可以安装
可安全使用,建议关注 auto-capture 功能的记忆写入路径隔离
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | 记忆注入可能携带注入指令 提示注入 | recall.ts:60 |
| 提示 | 时区信息读取 敏感访问 | safety.ts:43 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | index.ts:38-43 - 使用api.runtime.subagent写入memory/*.md |
| 环境变量 | NONE | READ | ✓ 一致 | safety.ts:76 - Intl.DateTimeFormat().resolvedOptions().timeZone |
| 命令执行 | NONE | NONE | — | 无subprocess/shell调用 |
| 网络访问 | NONE | NONE | — | 无HTTP请求代码 |
6 项发现
中危 外部 URL 外部 URL
https://keepachangelog.com/en/1.0.0/ CHANGELOG.md:5 中危 外部 URL 外部 URL
https://semver.org/spec/v2.0.0.html CHANGELOG.md:6 中危 外部 URL 外部 URL
https://www.npmjs.com/package/memory-core-plus SKILL.md:64 中危 钱包地址 加密货币钱包地址
1A94B18jkJ3DYq284ohPxoXbfTA5HsQ7 pnpm-lock.yaml:1259 中危 钱包地址 加密货币钱包地址
347pnakNevPmiHhNmZ2HbFA76w pnpm-lock.yaml:2078 提示 邮箱 邮箱地址
[email protected] pnpm-lock.yaml:1704 目录结构
13 文件 · 259.9 KB · 7948 行 YAML 1f · 6106L
TypeScript 6f · 1301L
Markdown 4f · 452L
JSON 2f · 89L
├─
capture.ts
TypeScript
├─
CHANGELOG.md
Markdown
├─
config.ts
TypeScript
├─
index.test.ts
TypeScript
├─
index.ts
TypeScript
├─
openclaw.plugin.json
JSON
├─
package.json
JSON
├─
pnpm-lock.yaml
YAML
├─
README.md
Markdown
├─
README.zh-CN.md
Markdown
├─
recall.ts
TypeScript
├─
safety.ts
TypeScript
└─
SKILL.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
openclaw | >=2026.3.2 | peerDependencies | 否 | 官方 SDK,稳定版本 |
安全亮点
✓ 包含完整的 prompt injection 检测机制 (INJECTION_PATTERNS)
✓ 有防递归捕获机制 (sessionKey 检查)
✓ 记忆格式化包含信任边界警告文本
✓ 使用 OpenClaw 官方 plugin SDK,遵循规范
✓ 代码结构清晰,有良好的日志记录
✓ 配置文件有 schema 验证
✓ 无 shadows 功能,文档与代码一致