Sep 13, 2026

用 ClawSec 为 Agent 运行时把关高危安装并检测漂移

ClawSec 为 OpenClaw、NanoClaw、Hermes、Picoclaw 四种运行时加上签名通告情报、带护栏的安装和漂移检测。

#tutorial#security#devops

Agent 会安装来历不明的 skill,而多数运行时对此照单全收。ClawSec 由 Prompt Security(来自 SentinelOne)维护,是一个 AGPL 授权的安全 skill 集合加签名通告情报,用于校验 skill 制品、检测配置漂移、审计 agent 环境,并对高危安装设置审批关卡。该仓库在 SkillMap 排行榜上有 1,101 星,覆盖四种运行时:OpenClaw、NanoClaw、Hermes 和 Picoclaw。

为什么这个 Skill 重要

你安装的 skill 可能以 README 不会告诉你的方式改变 agent 的行为。ClawSec 的答案是纵深防御:先校验签名的通告源,再把已公布的风险与你已安装的 skill 做匹配;带护栏的安装在命中通告时停下,要求第二次明确确认才放行;为关键文件和配置提供平台专属基线;再配上聚焦的审计与报告包。项目公开了通告源、它的分离签名和固定不变的 Ed25519 公钥,消费方可以据此校验读到的内容。

安装

OpenClaw 的入口是 clawsec-suite 包。安装套件与启用它的持久 hook 是两个分开、可审查的步骤——这是有意设计:

npx skills add prompt-security/clawsec --skill clawsec-suite -a openclaw --global -y

然后审查并启用通告 hook:

SUITE_DIR="${INSTALL_ROOT:-$HOME/.openclaw/skills}/clawsec-suite"
node "$SUITE_DIR/scripts/setup_advisory_hook.mjs"

setup 脚本在改动 OpenClaw 持久配置之前会先打印预检内容。成功后重启 OpenClaw 网关,并运行一次 /new 触发第一次通告扫描。查看当前可选防护:

node "$SUITE_DIR/scripts/discover_skill_catalog.mjs"

实战:审计已安装的 skill

  1. 按上文安装套件并启用通告 hook。
  2. 重启网关,用 /new 开一个新会话。第一次通告扫描会把已安装的 skill 与签名通告源做匹配;一旦命中,高危安装会停下,等待第二次明确确认。
  3. 留意漂移。README 的演示(soul-guardian)完整展示了这个流程:一个受保护的 agent 文件被改动,不匹配被检测到,套件带你走完响应过程。
  4. 如果是替别人批准安装,README 的指引是:向对方展示 hook 预检内容,等对方批准后再启用 hook 或任何可选的定时任务。

其他运行时各有入口:NanoClaw 用 clawsec-nanoclaw,Hermes 用 hermes-attestation-guardian,Picoclaw 用 picoclaw-security-guardian,另有 picoclaw-self-pen-testing 作为单独的可选包。

你也可以直接查询通告渠道——合并后的 feed 可能包含 NVD CVE、已批准的社区报告,以及尚无 CVE 编号的临时 GitHub 通告:

curl -fsSL https://clawsec.prompt.security/advisories/feed.json \
  | jq '.advisories[] | select(.severity == "critical" or .severity == "high")'

技巧

  • 不要对包含 $HOME 的路径使用单引号;PowerShell 里改用 Join-Path 拼路径。POSIX .sh 工作流在 Windows 上需要 WSL 或 Git Bash。
  • ClawSec 只做建议和把关——破坏性移除与安装覆盖仍处于审批控制之下。
  • 仓库里的 *-traffic-guardian 目录是给平台构建者看的规范基线,目前不是随包发布的运行时代理。
  • 项目的 wiki 是文档的事实来源;GitHub Wiki 页面和面向 LLM 的导出都由它生成。

何时不用这个 Skill

ClawSec 的平台入口覆盖 OpenClaw、NanoClaw、Hermes 和 Picoclaw——换别的运行时,README 没有提供入口,平台专属基线也不适用。签名通告源本身独立发布,仍可用上面的 curl 命令查询。源码采用 AGPL-3.0-or-later 授权,若打算嵌入产品需要留意。


查看 排行榜 了解更多 skill。