Install
openclaw skills install @g620710/agent-security-auditAI安全审计助手 - 按次付费,新用户注册送5次免费。20+项漏洞扫描+AI深度安全分析,检测敏感信息泄露、API密钥暴露、注入风险、权限问题,开发者发布前安全自检必备。 💡 企业定制/智能体开发/AI全案服务,合作微信17392371127(郭总)
openclaw skills install @g620710/agent-security-auditAI Agent和Skill代码安全审计利器,一键扫描安全漏洞,AI智能分析给出可落地的修复方案。 v1.2 升级:20+种漏洞检测 + AI深度分析 + 批量扫描 + 多格式报告 + CI/CD集成
开发效率想再上一个台阶?我们提供企业级AI全案服务:
服务客单价:¥2000-5000
咨询合作: 微信 17392371127(郭总)
Skill发布前怕有安全漏洞?第三方Skill不敢随便用?这个工具帮你:
以下场景直接触发本技能:
export SECURITY_API_USER_KEY="你的DeepSeek API Key"
# 可选:自定义API地址
export DEEPSEEK_BASE_URL="https://api.deepseek.com/v1"
💡 不配置API Key也能使用,只运行静态扫描,跳过AI深度分析
扫描单个文件:
python3 {baseDir}/scripts/audit.py path/to/your/skill.py
扫描整个Skill目录:
python3 {baseDir}/scripts/audit.py path/to/skill/directory
只看严重和高危问题:
python3 {baseDir}/scripts/audit.py ./ --severity high
输出JSON格式报告并保存:
python3 {baseDir}/scripts/audit.py ./ --format json -o report.json
跳过AI分析(快速扫描):
python3 {baseDir}/scripts/audit.py ./ --no-ai
| 参数 | 类型 | 必填 | 说明 |
|---|---|---|---|
target | string | 是 | 要扫描的文件或目录路径 |
--no-ai | flag | 否 | 跳过AI深度分析,只做静态扫描 |
--format | string | 否 | 输出格式:text/json,默认text |
-o, --output | string | 否 | 输出报告文件路径 |
--severity | string | 否 | 过滤级别:critical/high/medium/low/all,默认all |
--api-key | string | 否 | DeepSeek API Key,也可通过环境变量设置 |
--base-url | string | 否 | DeepSeek API Base URL |
扫描报告包含:
{
"summary": {
"critical": 0,
"high": 2,
"medium": 5,
"low": 3,
"total": 10
},
"issues": [
{
"type": "问题类型",
"severity": "critical/high/medium/low",
"file": "文件路径",
"line": 123,
"code": "问题代码片段",
"description": "问题描述",
"suggestion": "修复建议"
}
],
"ai_analysis": "AI深度分析内容(如有)"
}
开发完一个Skill,发布前扫一遍,看看有没有不小心提交的API Key、密码等敏感信息,避免安全事故。
python3 {baseDir}/scripts/audit.py ./skills/my-skill/ -o security_report.md
从网上下载了一个Skill,安装前先扫一遍,看看有没有恶意代码、后门、数据泄露风险。
把安全扫描集成到CI流水线中,发现严重问题直接阻断构建,确保安全左移。
# 在CI流水线中使用,发现严重问题时失败退出
python3 {baseDir}/scripts/audit.py ./src --severity critical
if [ $? -ne 0 ]; then
echo "❌ 发现严重安全问题,构建终止!"
exit 1
fi
设置定时任务,每周扫描一遍所有项目代码,生成安全报告,及时发现新引入的安全问题。
# 生成每日安全报告
python3 {baseDir}/scripts/audit.py /path/to/project \
-o reports/audit_$(date +%Y%m%d).json
一次性扫描多个Skill目录,批量出报告,效率提升10倍。
for skill in ./skills/*/; do
name=$(basename "$skill")
echo "扫描: $name"
python3 {baseDir}/scripts/audit.py "$skill" --no-ai \
-o "reports/${name}_audit.txt"
done
Q1: 静态扫描和AI分析有什么区别? A: 静态扫描基于正则规则匹配,速度快、准确,但只能发现已知模式的问题;AI深度分析能理解代码逻辑,发现更复杂的、隐藏的安全问题,还能给出更智能的修复建议。建议两者结合使用。
Q2: 扫描会误报吗? A: 会有一定误报率,特别是敏感信息检测(比如可能把普通字符串误判为密钥)。建议结合人工复核,重点关注高危和严重级别问题。
Q3: 扫描我的代码会不会泄露? A: 静态扫描完全在本地运行,不会上传任何代码。AI深度分析需要把问题摘要发送给AI模型处理,敏感代码建议先脱敏或使用--no-ai模式。
Q4: 支持哪些编程语言? A: 静态扫描对大部分编程语言都有效(Python/JavaScript/Java/Go等),因为主要检测的是通用模式(密钥、密码、危险函数等)。AI分析对代码的理解能力更强。
Q5: 可以自定义检测规则吗? A: 目前内置了20+种检测规则。如需自定义,可以修改代码中的SENSITIVE_PATTERNS和DANGEROUS_PATTERNS字典,添加你自己的正则规则。
references/owasp_top10.md - OWASP Top 10安全风险references/security_checklist.md - AI Agent安全检查清单references/fix_examples.md - 常见漏洞修复示例代码