Install
openclaw skills install @jixiang-cc/skill-analysis装 Skill 前,先过一遍安检 —— 纯本地 · 零外联 · 零第三方依赖,代码不出你的机器。①【一句话结论】BLOCK / NEED_REVIEW / PASS 准入判定 + 0-100 风险评分 + A-F 等级与发布建议。②【全自动守护】会话启动自动扫描、新装 Skill 静默体检。③【深度对抗】多层混淆解码、污点数据流、Unicode 走私指令解码、反序列化 RCE、沙箱动态取证。④【情报驱动】勒索病毒、提示注入、MCP 工具投毒、供应链投毒、金融欺诈诱导、身份自改写持久化。⑤【工程化】跨平台批量扫描、CI 门禁、SARIF/SBOM/JSON 导出。⑥【可自证可信】无自动更新、发布
openclaw skills install @jixiang-cc/skill-analysis⚠️⚠️ 安装前必读:请用命令行安装,切勿浏览器下载 ⚠️⚠️
本 Skill 引擎内置大量恶意载荷检测规则,浏览器直下
.zip会被杀软误报为木马(Trojan/Python.Agent)并自动删除——这是启发式扫描冲突,并非真实病毒。请用命令行安装;如仍被拦截,将安装目录加入杀软信任区后重新解压。
一句话:在装 / 启用他人 Skill 前,纯本地静态评估其安全性与能力边界,输出准入判定与可分享报告。支持单 Skill 深度审计、全平台批量体检、Agent 自动模式,兼容 WorkBuddy / Claude Code / Cursor / OpenClaw。
# 单 Skill 深度审计(默认 Markdown 报告)
python scripts/sandbox_run.py <skill路径或SKILL.md路径>
# 机器可读结果
python scripts/sandbox_run.py <路径> --json
# 批量(自动发现目录下全部 Skill)
python scripts/sandbox_run.py <目录> --dir
# SARIF / SBOM 导出 + CI 门禁(命中 ≥P1 退出码 2)
python scripts/sandbox_run.py <路径> --sarif out.sarif --exit-on P1
# 动态沙箱取证(隔离子进程运行 .py,仅在隔离测试机用)
python scripts/sandbox_run.py <路径> --dynamic
# 发布前回归自检 / 签名链核验
python scripts/selfcheck.py
python scripts/verify_signature.py
高级示例(策略 / 信任 / 规则包 / watchdog / 自检)见
references/examples.md。
--dynamic 时在隔离子进程观察真实行为(静态不可见的按需触发 / 运行时拼装)。| 分组 | 覆盖要点(摘要) |
|---|---|
| 指令层 | 提示注入与身份改写、隐蔽编码走私、文档代码块隐式执行、身份自改写持久化(Persona Persistence) |
| 代码层 | 命令执行与反连后门、持久化与自启动、混淆与多层解码、反序列化 RCE、条件门控(环境/时间/次数) |
| 数据层 | 凭据 / 密钥读取(含浏览器凭据库与系统解密原语)、数据外传组合、PII 数据面 |
| 供应链层 | 依赖源重定向、包名抢注、安装钩子、MCP 工具投毒与不安全默认、Agent 配置投毒 |
| 运行时 | 隔离沙箱行为取证:写上下文文件 / 自传播 / 外联 / 执行 / 删除等实证 |
每次扫描必输出明确最终判定,查找关键词即可:
| 最终判定 | 含义 | 处置建议 |
|---|---|---|
| 🔴 BLOCK | P0 或明确恶意 | 禁止直接使用,人工隔离复核 |
| 🟠 NEED_REVIEW | P1 高危 | 使用前确认必要性并审查上下文 |
| 🟡 REVIEW | P2 中危 / 敏感能力 | 留意并确认是否符合预期 |
| 🟢 PASS | 未达阈值 | 可正常使用 |
风险等级 P0(严重) > P1(高) > P2(中) > P3(低)。报告含 9 维深度分析(基本信息 / 结构 / 机制 / 外传 / 链接 / 风险评估 / 注入与供应链 / 能力边界 / 结论),每条命中附 📍位置 · 📝片段 · ⚡原因 · 🎯影响 · 💡建议。评分 0-100 并映射 A–F 等级,附发布建议。
--dynamic 自动探测隔离后端(Docker / Windows Sandbox 可用则走真隔离,否则自动降级并在报告中显式标注隔离级别),捕捉静态不可见的"按需触发/运行时拼装"行为(GhostSplice 分片重组等)。verify_signature.py 一键核验 + build_engine.py --verify 独立复验。publisher-signature.json 记录引擎源码哈希锚 + 关键文件锚(引擎容器 / 两个完整性库 / 规则包清单 / 指令文件 / 加载器与入口脚本)+ 签名摘要。python scripts/verify_signature.py 逐项比对,任一不符即报错;selfcheck.py 的「发布者签名链」门禁同源复用。python scripts/build_engine.py --verify 核验引擎容器解码内容 == 发布者源码锚。engine_sha256 为准;明文源码独立为「源码核验包」分发给审查者。--dynamic 才在隔离子进程取证。--dynamic 的进程内 Python 沙箱非硬安全边界,仅定位为运行时取证 + 纵深防御;硬隔离请在 OS 级容器 / VM 中运行。config/.nosec.yml 配置抑制,或在报告中定位具体命中项人工复核。--dynamic 安全吗?
A:它会真实运行目标代码(隔离环境内),务必仅在隔离测试机 / 容器中使用;不要在生产环境对不可信 Skill 开启动态模式。python scripts/verify_signature.py,与公开的 engine_sha256 比对;或用独立源码核验包人工审阅。| 版本 | 摘要 |
|---|---|
| 3.3.6 | 平台兼容扩展(17 类新平台 Agent/IDE 配置)+ 2026H2 情报规则 5 类(Gatekeeper 隔离属性类/SVG XSS/语义蠕虫 NL/凭证路径外传/生命周期脚本链) |
| 3.3.5 | 竞品分析采纳:逐命中修复建议(对标 per-finding Action)+ SKAUDIT_RULES_DIR 覆盖透明提示 + 红队 F 类接口加固回归(38 用例) |
| 3.3.4 | 情报补强:dunder 构造逃逸(CVE-2026-53710/81096)+ MCP 网络选项直传(53957)+ 全接口绑定(81735/54504)+ TLS 关闭 + 偏好植入(选择操纵)+ 加载期完整性校验随版发布 + 红队 35 用例 |
| 3.3.3 | pi-26 收紧(裸词「绕过」误报修复)+ 5 条 MCP 情报规则(Deadbugz 熔断/metadata 漂移/BCC 后门/参数直传/远程 MCP)+ 2026-09-15 情报源更新 |
| 3.3.2 | AST 级污点追踪(跨语句 source→sink)+ 沙箱隔离后端探测/降级 + OWASP AST05/HookPry/AI 账号与算力盗用 情报规则 + 批量并行(进程级,>10 目标,并发 min(4,cpu/2),--dynamic 强制串行) + 动态取证路径归一化(报告可复现) + 红队五类对抗模型与正则 ReDoS 体检门禁 |
| 3.3.1 | 情报补强(第三轮)+ 自改写/身份持久化检测 + 恶意指纹库扩展 |
| 3.3.0 | 安全加固(修复两类逃逸漏检)+ 渲染注入收口;更名「安全审计专家」 |
| 3.2.x | 六道门禁 / 三态交叉验证 / 九维报告 / 抗规避专项 / GitSpawn / 内存投毒等 |
| 3.0.x | 沙箱形态 / 规则包分离 / IOC 治理 / 源码哈希锚 |
完整功能详解、FAQ 与真实场景演示见
CHANGELOG.md与references/(troubleshooting.md / examples.md / limitations.md)。
MIT License. 本 Skill 仅供安全研究与防御用途,请在遵守当地法律法规的前提下使用。