ClawHavoc 阴云下,你的 Skills 安全吗?这个工具在安装前就把威胁拦了
你装过多少 Skills 了?
我猜,十几个起步。但你有没有想过——这些从社区装来的 Skills,真的干净吗?
就在今年,一个名为 ClawHavoc 的供应链攻击震惊了整个 Agent 圈:1,184 个恶意 Skills 被悄悄种进了 ClawHub。它们藏着混淆代码、又有安装后自动执行的 Hook,还能跨 Skills 写文件——而你装的时候,完全不知道。
现有的安全工具,都是事后验证——文件落地了才检查。但攻击早就完成了。
直到我发现了 OpenClaw Sentinel。
它是什么
OpenClaw Sentinel 是一款专为 OpenClaw / Claude Code / Agent Skills 生态打造的安全扫描工具,核心能力就一件事:在 Skills 运行之前,先把它扒光检查一遍。
它由 AtlasPA 开发,开源免费,Python 3.8+ 零依赖(纯标准库),跨平台支持 macOS / Linux / Windows。
它能检测什么
- 编码执行:eval(base64.b64decode())、exec(compile()) 等混淆 payload
- 动态导入:__import__(‘os’).system() 这种静默调用系统命令
- Shell 注入:subprocess + shell=True + 字符串拼接
- 安装行为:post-install hooks、__init__.py 自动执行、跨 Skills 文件写入
- 依赖混淆: Skills 伪装成流行包名(typosquatting)
- 序列化攻击:pickle.loads / marshal.loads 可触发任意代码
- 已知恶意哈希:SHA-256 对抗已知坏文件
怎么用
装上之后,三条命令走天下:
# 扫描所有已装 Skills
python3 scripts/sentinel.py scan
# 装之前先检查(安全关键!)
python3 scripts/sentinel.py inspect /path/to/downloaded-skill
# 快速状态
python3 scripts/sentinel.py status
扫描结果会输出风险评分(0-100)和分级(Clean / Review / Reject),Exit Code 也对应这三级——方便在 CI 里做自动化卡点。
为什么值得关注
因为装 Skills 这件事,天然就是信任传递。你相信作者不会故意害你,但你不一定知道他用的依赖链干不干净。
ClawHavoc 事件已经证明:社区 Skills 市场不是安全净土。与其靠道德自律,不如靠工具自律。
Sentinel 把安全检查前移到安装前——这个时间窗口,恰恰是所有传统安全工具的死角。
适合谁
- 用 OpenClaw / Claude Code 跑生产环境的开发者
- 在团队内部署 Agent Skills 的技术负责人
- 爱折腾各种社区 Skills 的 AI 极客
零依赖、纯本地运行,不联网、不侵犯隐私,放心跑。
GitHub:https://github.com/AtlasPA/openclaw-sentinel
评论区
0 条评论
登录后可评论。