可信 — 风险评分 5/100
上次扫描:12 小时前 重新扫描
5 /100
clawscan-vigil
OpenClaw Skill 安全扫描器,静态+动态双重检测
ClawScan 是一个合法的 OpenClaw Skill 安全扫描工具,采用静态 AST 分析 + RestrictedPython 动态沙箱技术检测恶意代码。代码结构清晰,无恶意行为发现,仅存在依赖声明宽泛的轻微瑕疵。
技能名称clawscan-vigil
分析耗时41.1s
引擎pi
可以安装
可安全安装使用。无需额外限制。

安全发现 1 项

严重性 安全发现 位置
低危
依赖声明宽泛但未使用 供应链
pyproject.toml 声明 requests>=2.28 依赖,但实际代码中没有任何网络请求实现。许可证验证为纯本地模式(license_manager.py:90-96)。
requests>=2.28
→ 可移除未使用的 requests 依赖以减少依赖树
pyproject.toml:37
资源类型声明权限推断权限状态证据
文件系统 READ READ ✓ 一致 cli.py:242-249 skill_wrapper.py:26
网络访问 NONE NONE 代码中无网络请求实现
命令执行 NONE READ ✓ 一致 skill_wrapper.py:26 subprocess.run 仅用于调用本地 clawscan CLI
8 项发现
🔗
中危 外部 URL 外部 URL
https://clawhub.ai/signup
PUBLISH.md:45
🔗
中危 外部 URL 外部 URL
https://img.shields.io/badge/python-3.10+-blue.svg
README.md:3
🔗
中危 外部 URL 外部 URL
https://www.python.org/downloads/
README.md:3
🔗
中危 外部 URL 外部 URL
https://img.shields.io/badge/License-MIT-yellow.svg
README.md:4
🔗
中危 外部 URL 外部 URL
https://opensource.org/licenses/MIT
README.md:4
🔗
中危 外部 URL 外部 URL
https://clawscan.dev
SKILL.md:73
🔗
中危 外部 URL 外部 URL
https://docs.clawscan.dev
pyproject.toml:42
📧
提示 邮箱 邮箱地址
[email protected]
SKILL.md:167

目录结构

16 文件 · 74.9 KB · 2421 行
Python 11f · 1751L Markdown 4f · 616L TOML 1f · 54L
├─ 📁 core
│ ├─ 🐍 __init__.py Python 5L · 176 B
│ ├─ 🐍 advanced_analyzer.py Python 230L · 8.1 KB
│ ├─ 🐍 batch_scanner.py Python 156L · 5.3 KB
│ ├─ 🐍 dynamic_tracer.py Python 249L · 9.0 KB
│ ├─ 🐍 license_manager.py Python 159L · 5.0 KB
│ ├─ 🐍 models.py Python 59L · 1.6 KB
│ ├─ 🐍 risk_engine.py Python 110L · 3.8 KB
│ ├─ 🐍 scanner.py Python 101L · 3.4 KB
│ └─ 🐍 static_analyzer.py Python 262L · 9.3 KB
├─ 📁 skill
│ ├─ 🐍 skill_wrapper.py Python 74L · 1.9 KB
│ └─ 📝 SKILL.md Markdown 171L · 4.2 KB
├─ 🐍 cli.py Python 346L · 11.0 KB
├─ 📝 PUBLISH.md Markdown 135L · 2.5 KB
├─ 📄 pyproject.toml TOML 54L · 1.3 KB
├─ 📝 README.md Markdown 139L · 4.0 KB
└─ 📝 SKILL.md Markdown 171L · 4.2 KB

依赖分析 4 项

包名版本来源已知漏洞备注
requests >=2.28 pip 声明但未使用
RestrictedPython >=7.0 pip 用于沙箱执行被扫描代码,版本锁定
click >=8.0 pip CLI 框架,无已知漏洞
rich >=13.0 pip 终端美化库,无已知漏洞

安全亮点

✓ 使用 AST 静态分析 + RestrictedPython 沙箱执行,技术方案合理
✓ 许可证验证完全本地执行,不上传任何数据(符合隐私声明)
✓ 无 eval/exec 动态代码执行危险
✓ 无访问 ~/.ssh、~/.aws、.env 等敏感路径
✓ 无 base64 编码执行或代码混淆
✓ 无凭证收割或 API 密钥外传行为
✓ 无远程脚本下载执行(curl|bash 管道)
✓ BatchScanner 仅在 Premium 许可证验证后可用