Install
openclaw skills install @thcjp/afrexai-cybersecurity-engine-freeopenclaw skills install @thcjp/afrexai-cybersecurity-engine-free企业级网络安全评估与加固体系,覆盖安全态势评估、STRIDE威胁建模、OWASP Top 10应用安全审计与基础设施加固。
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
需要配置对应API Key,详见上文环境配置章节
API Key配置方式:
export API_KEY="your_api_key_here"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统。
快速健康检查(5分钟)与全面评估简报,覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括:暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态。
输入: 用户提供安全态势评估所需的指令和必要参数。 输出: 返回安全态势评估的执行结果,包含操作状态和输出数据。
安全态势评估操作,处理输入数据并返回结果安全态势评估相关配置参数进行设置对每个跨信任边界组件执行STRIDE分析:Spoofing(伪造身份)、Tampering(篡改数据)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。生成威胁登记册,按风险评分分配优先级:
输入: 用户提供STRIDE+威胁建模所需的指令和必要参数。
覆盖A01-Broken Access Control到A10-SSRF的完整检查:
输入: 用户提供OWASP Top 10应用安全审计所需的指令和必要参数。 输出: 返回OWASP Top 10应用安全审计的执行结果,包含操作状态和输出数据。
网络安全基线、容器安全(镜像扫描、非root运行、只读文件系统)、云安全(AWS/GCP/Azure通用检查)。
输入: 用户提供基础设施安全加固所需的指令和必要参数。 输出: 返回基础设施安全加固的执行结果,包含操作状态和输出数据。
基础设施安全加固操作,处理输入数据并返回结果基础设施安全加固相关配置参数进行设置| 组件 | 说明 | 关键参数 |
|---|---|---|
parser | 解析输入指令 | format, encoding |
processor | 执行核心处理逻辑 | mode, timeout |
output | 格式化输出结果 | format, encoding |
本skill还覆盖以下能力场景: 全面安全评估、漏洞管理与应急响、应体系、免费版、企业级网络安全评、估与加固体系、覆盖安全态势评估、基础设施加固、核心能力、阶段安全评估方法、态势评估到评分体、威胁建模与风险优、先级矩阵、应用安全审计清单。这些能力在上述核心功能中均有对应处理逻辑。
执行结果以Markdown格式返回,包含操作状态(成功/失败)、处理摘要和具体输出数据。失败时返回错误码和错误信息,便于定位问题。
| 场景 | 输入 | 输出 |
|---|---|---|
| 仓库安全审计 | 项目代码仓库路径 | 评估报告 |
| 威胁建模 | 系统架构描述 | STRIDE分析+威胁登记册 |
| OWASP合规检查 | Web应用URL | A01-A10检查表+修复建议 |
| 基础设施加固 | 服务器/容器/云配置 | 加固清单+合规报告 |
不适用于:需要100%确定性的自动化决策、物理安全评估、合规法律咨询。
输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
| 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
| Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
| Tampering | 交易表单 | 参数篡改 | 22 | P0 |
| Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
npm audit 报告大量高危漏洞 | 依赖链中存在已知CVE | 按CVSS排序,Critical优先升级,无法升级则用npm audit fix --force或引入补丁包 |
trivy 扫描镜像发现root用户 | Dockerfile中未设置USER指令 | 添加USER 1001非root指令,重新构建并验证 |
SAST工具Semgrep误报率高 | 规则集过于宽泛 | 定制.semgrep.yml规则,排除测试目录,启用--severity ERROR过滤 |
JWT使用alg: none | 签名算法未白名单校验 | 强制algorithms: ['RS256'],拒绝none和无签名令牌 |
信任边界是数据或控制流跨越不同信任级别的位置,典型边界包括:网络边界(公网到内网)、进程边界(服务间调用)、用户边界(不同租户间)、存储边界(应用与数据库间)。对每个跨边界组件逐一执行STRIDE六类威胁分析。
Critical级别漏洞24小时SLA内无法完全修复时,应先部署缓解措施(WAF规则、网络隔离、功能下线),同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级,但根本修复仍需在扩展窗口内完成。
npm audit和trivy扫描结果不一致怎么处理?两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准,同时交叉验证NVD官方数据。建议在CI中同时运行npm audit(依赖层面)和trivy fs .(文件系统层面),合并去重后统一排优先级。