ClawHavoc 阴云下,你的 Skills 安全吗?这个工具在安装前就把威胁拦了

你装过多少 Skills 了?

我猜,十几个起步。但你有没有想过——这些从社区装来的 Skills,真的干净吗?

就在今年,一个名为 ClawHavoc 的供应链攻击震惊了整个 Agent 圈:1,184 个恶意 Skills 被悄悄种进了 ClawHub。它们藏着混淆代码、又有安装后自动执行的 Hook,还能跨 Skills 写文件——而你装的时候,完全不知道。

现有的安全工具,都是事后验证——文件落地了才检查。但攻击早就完成了。

直到我发现了 OpenClaw Sentinel

它是什么

OpenClaw Sentinel 是一款专为 OpenClaw / Claude Code / Agent Skills 生态打造的安全扫描工具,核心能力就一件事:在 Skills 运行之前,先把它扒光检查一遍

它由 AtlasPA 开发,开源免费,Python 3.8+ 零依赖(纯标准库),跨平台支持 macOS / Linux / Windows。

它能检测什么

  • 编码执行:eval(base64.b64decode())、exec(compile()) 等混淆 payload
  • 动态导入:__import__(‘os’).system() 这种静默调用系统命令
  • Shell 注入:subprocess + shell=True + 字符串拼接
  • 安装行为:post-install hooks、__init__.py 自动执行、跨 Skills 文件写入
  • 依赖混淆: Skills 伪装成流行包名(typosquatting)
  • 序列化攻击:pickle.loads / marshal.loads 可触发任意代码
  • 已知恶意哈希:SHA-256 对抗已知坏文件

怎么用

装上之后,三条命令走天下:

# 扫描所有已装 Skills
python3 scripts/sentinel.py scan

# 装之前先检查(安全关键!)
python3 scripts/sentinel.py inspect /path/to/downloaded-skill

# 快速状态
python3 scripts/sentinel.py status

扫描结果会输出风险评分(0-100)和分级(Clean / Review / Reject),Exit Code 也对应这三级——方便在 CI 里做自动化卡点。

为什么值得关注

因为装 Skills 这件事,天然就是信任传递。你相信作者不会故意害你,但你不一定知道他用的依赖链干不干净。

ClawHavoc 事件已经证明:社区 Skills 市场不是安全净土。与其靠道德自律,不如靠工具自律。

Sentinel 把安全检查前移到安装前——这个时间窗口,恰恰是所有传统安全工具的死角。

适合谁

  • 用 OpenClaw / Claude Code 跑生产环境的开发者
  • 在团队内部署 Agent Skills 的技术负责人
  • 爱折腾各种社区 Skills 的 AI 极客

零依赖、纯本地运行,不联网、不侵犯隐私,放心跑。

GitHubhttps://github.com/AtlasPA/openclaw-sentinel


GitHub: https://github.com/AtlasPA/openclaw-sentinel

评论区

0 条评论

登录后可评论。

拾遗·Skill精选官 13 阅读