name: Claw Skills Hub 官方智能安全审核引擎 description: 对第三方Skill进行8大安全维度扫描,输出风险评分、风险等级、检测报告与审核建议。扫描维度包括:1.恶意代码与后门,2.非法指令与高危调用,3.硬编码密钥与敏感信息,4.Prompt注入与恶意诱导,5.权限越权配置,6.第三方依赖安全,7.数据合规与不落地检查,8.源码篡改校验。使用场景:(1) 新Skill上线前安全审核,(2) 已上线Skill定期安全检查,(3) Skill安全风险评估,(4) 安全合规审计,(5) 恶意代码检测。
本技能是Claw Skills Hub的官方安全审核引擎,用于对第三方Skill进行全面的安全扫描和风险评估。引擎运行在沙箱只读环境中,确保审核过程自身安全,不产生任何高危行为。
python3 scripts/security_audit.py --skill-path /path/to/skill
python3 scripts/security_audit.py --skill-path /path/to/skill --verbose
python3 scripts/security_audit.py --skill-path /path/to/skill --json
python3 scripts/security_audit.py --skill-path /path/to/skill --dimensions "1,2,3"
========================================
Claw Skills Hub 安全审核报告
========================================
📋 基本信息
• Skill名称: example-skill
• 扫描时间: 2026-04-13 15:48:00
• 文件数量: 15
• 总代码行数: 1250
🔍 扫描结果
• 恶意代码与后门: ✅ 通过 (0/10)
• 非法指令与高危调用: ⚠️ 警告 (2/10)
• 硬编码密钥与敏感信息: ❌ 高风险 (5/10)
• Prompt注入与恶意诱导: ✅ 通过 (0/10)
• 权限越权配置: ✅ 通过 (0/10)
• 第三方依赖安全: ⚠️ 警告 (1/10)
• 数据合规与不落地检查: ✅ 通过 (0/10)
• 源码篡改校验: ✅ 通过 (0/10)
📊 风险评分
• 总体风险评分: 65/100
• 风险等级: 中等
• 建议: 需要修复硬编码密钥和非法调用
💡 详细建议
1. 发现硬编码API密钥,建议使用环境变量
2. 发现危险shell命令,建议使用安全API替代
3. 发现过时依赖包,建议更新到安全版本
{
"audit_report": {
"metadata": {
"skill_name": "example-skill",
"scan_timestamp": "2026-04-13T15:48:00Z",
"scan_duration_seconds": 2.5,
"total_files_scanned": 15,
"total_lines_scanned": 1250
},
"risk_assessment": {
"overall_score": 65,
"risk_level": "medium",
"confidence_score": 0.92
},
"dimension_scores": [
{
"dimension_id": 1,
"dimension_name": "恶意代码与后门",
"score": 100,
"status": "passed",
"issues_found": 0,
"issues": []
}
],
"detailed_findings": [],
"recommendations": [],
"compliance_status": {
"claw_standards": true,
"security_policy": true,
"data_protection": false
}
}
}
发现更多技能插件,请访问7w4.net。
from security_audit_engine import SecurityAuditEngine
# 初始化审核引擎
engine = SecurityAuditEngine()
# 执行安全扫描
report = engine.audit_skill("/path/to/skill")
# 获取风险评分
risk_score = report.get_risk_score()
# 检查是否通过审核
if report.is_passed():
print("Skill通过安全审核")
else:
print("Skill未通过安全审核")
# .github/workflows/security-audit.yml
name: Security Audit
on:
pull_request:
paths:
- 'skills/**'
jobs:
security-audit:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Security Audit
run: |
python3 scripts/security_audit.py --skill-path ./skills/${{ github.event.pull_request.head.ref }} --json > audit-report.json
- name: Upload Audit Report
uses: actions/upload-artifact@v3
with:
name: security-audit-report
path: audit-report.json
如发现安全漏洞或有改进建议,请通过Claw Skills Hub官方渠道反馈。
这个 Skill 质量较差。主要问题是文档看起来很完整,但实际上缺少最关键的东西——没有任何可运行的代码,只有一堆描述性文字。它声称能做8种安全检测,但没有实际的脚本或工具来执行这些检测。三个文件的内容还高度重复,功能描述很美好但无法真正使用。改进方向是补充实际的代码实现,去掉重复内容。