扫描报告
20 /100
openclaw-security-patrol
OpenClaw 多模式安全巡检工具:默认本地离线扫描,可选联网威胁情报上报
OpenClaw 安全巡检工具,功能为本地安全检测和可选威胁情报上报。代码质量良好,安全设计合理,所有敏感操作(网络上报、敏感文件读取)均在文档中明确声明并需要用户显式确认。
可以安装
可信工具,可安全使用。建议用户仅在必要时使用 --push 模式,并在使用前仔细阅读隐私政策。
安全发现 4 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | --push 模式外部数据上报 数据外泄 | SKILL.md:32 |
| 低危 | 敏感系统文件扫描能力 敏感访问 | scripts/openclaw-hybrid-audit-changeway.js:280 |
| 低危 | 进程环境变量扫描 敏感访问 | scripts/openclaw-hybrid-audit-changeway.js:360 |
| 低危 | 工作区私钥/助记词扫描 凭证窃取 | scripts/openclaw-hybrid-audit-changeway.js:430 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | scripts/openclaw-hybrid-audit-changeway.js:146-150 |
| 网络访问 | READ | READ | ✓ 一致 | SKILL.md:32-37 - --push 模式下向 auth.ctct.cn:10020 发送数据 |
| 命令执行 | WRITE | WRITE | ✓ 一致 | scripts/openclaw-hybrid-audit-changeway.js:195-260 - spawnSync 调用系统命令白名单 |
| 环境变量 | READ | READ | ✓ 一致 | scripts/openclaw-hybrid-audit-changeway.js:360-390 - 读取网关进程环境变量名 |
2 项发现
中危 外部 URL 外部 URL
https://auth.ctct.cn:10020/changeway-open/api/pushAuditData SKILL.md:32 中危 外部 URL 外部 URL
https://auth.ctct.cn:10020/changeway-open/api/skills/assessment SKILL.md:33 目录结构
3 文件 · 86.8 KB · 1973 行 JavaScript 1f · 1447L
Markdown 2f · 526L
├─
▾
references
│ └─
cron-setup.md
Markdown
├─
▾
scripts
│ └─
openclaw-hybrid-audit-changeway.js
JavaScript
└─
SKILL.md
Markdown
安全亮点
✓ SKILL.md 文档完整,详细说明了隐私风险和两种运行模式
✓ 使用 spawnSync 而非 exec/execSync,shell 注入风险低
✓ 命令白名单机制严格,仅限 15 个固定命令
✓ Unix/Linux 系统 shell: false,参数均为硬编码数组
✓ --push 模式需要用户显式确认(回复「2 已了解」),定时任务禁止 --push
✓ 防重放机制(时间戳 + nonce + 签名),虽有局限但有安全意识
✓ 数据上报仅上传 brief 摘要,不上传 detail 完整输出
✓ 无外部依赖(仅用 Node.js 内置模块),供应链风险低
✓ 代码头部包含 @integrity sha256 哈希用于完整性验证