Sep 13, 2026
用 ClawSec 为 Agent 运行时把关高危安装并检测漂移
ClawSec 为 OpenClaw、NanoClaw、Hermes、Picoclaw 四种运行时加上签名通告情报、带护栏的安装和漂移检测。
Agent 会安装来历不明的 skill,而多数运行时对此照单全收。ClawSec 由 Prompt Security(来自 SentinelOne)维护,是一个 AGPL 授权的安全 skill 集合加签名通告情报,用于校验 skill 制品、检测配置漂移、审计 agent 环境,并对高危安装设置审批关卡。该仓库在 SkillMap 排行榜上有 1,101 星,覆盖四种运行时:OpenClaw、NanoClaw、Hermes 和 Picoclaw。
为什么这个 Skill 重要
你安装的 skill 可能以 README 不会告诉你的方式改变 agent 的行为。ClawSec 的答案是纵深防御:先校验签名的通告源,再把已公布的风险与你已安装的 skill 做匹配;带护栏的安装在命中通告时停下,要求第二次明确确认才放行;为关键文件和配置提供平台专属基线;再配上聚焦的审计与报告包。项目公开了通告源、它的分离签名和固定不变的 Ed25519 公钥,消费方可以据此校验读到的内容。
安装
OpenClaw 的入口是 clawsec-suite 包。安装套件与启用它的持久 hook 是两个分开、可审查的步骤——这是有意设计:
npx skills add prompt-security/clawsec --skill clawsec-suite -a openclaw --global -y
然后审查并启用通告 hook:
SUITE_DIR="${INSTALL_ROOT:-$HOME/.openclaw/skills}/clawsec-suite"
node "$SUITE_DIR/scripts/setup_advisory_hook.mjs"
setup 脚本在改动 OpenClaw 持久配置之前会先打印预检内容。成功后重启 OpenClaw 网关,并运行一次 /new 触发第一次通告扫描。查看当前可选防护:
node "$SUITE_DIR/scripts/discover_skill_catalog.mjs"
实战:审计已安装的 skill
- 按上文安装套件并启用通告 hook。
- 重启网关,用
/new开一个新会话。第一次通告扫描会把已安装的 skill 与签名通告源做匹配;一旦命中,高危安装会停下,等待第二次明确确认。 - 留意漂移。README 的演示(
soul-guardian)完整展示了这个流程:一个受保护的 agent 文件被改动,不匹配被检测到,套件带你走完响应过程。 - 如果是替别人批准安装,README 的指引是:向对方展示 hook 预检内容,等对方批准后再启用 hook 或任何可选的定时任务。
其他运行时各有入口:NanoClaw 用 clawsec-nanoclaw,Hermes 用 hermes-attestation-guardian,Picoclaw 用 picoclaw-security-guardian,另有 picoclaw-self-pen-testing 作为单独的可选包。
你也可以直接查询通告渠道——合并后的 feed 可能包含 NVD CVE、已批准的社区报告,以及尚无 CVE 编号的临时 GitHub 通告:
curl -fsSL https://clawsec.prompt.security/advisories/feed.json \
| jq '.advisories[] | select(.severity == "critical" or .severity == "high")'
技巧
- 不要对包含
$HOME的路径使用单引号;PowerShell 里改用Join-Path拼路径。POSIX.sh工作流在 Windows 上需要 WSL 或 Git Bash。 - ClawSec 只做建议和把关——破坏性移除与安装覆盖仍处于审批控制之下。
- 仓库里的
*-traffic-guardian目录是给平台构建者看的规范基线,目前不是随包发布的运行时代理。 - 项目的 wiki 是文档的事实来源;GitHub Wiki 页面和面向 LLM 的导出都由它生成。
何时不用这个 Skill
ClawSec 的平台入口覆盖 OpenClaw、NanoClaw、Hermes 和 Picoclaw——换别的运行时,README 没有提供入口,平台专属基线也不适用。签名通告源本身独立发布,仍可用上面的 curl 命令查询。源码采用 AGPL-3.0-or-later 授权,若打算嵌入产品需要留意。
查看 排行榜 了解更多 skill。