Install
openclaw skills install @thcjp/audit-toolkit-freeopenclaw skills install @thcjp/audit-toolkit-free在AI可以生成一切的时代,验证才是价值的锚点。
当AI可以生成代码、合同、报告和决策时,最大的风险不是"做不出来",而是"无法分辨真伪"。审计验证工具箱采用"证据收集-差异分析-认证签发"三步协议,帮助你在财务、合规、技术和伦理四个领域建立系统化的验证能力。
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 审计验证工具箱处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
┌──────────────────────────────────────────────────┐
│ 审计验证三步协议 │
├──────────────────────────────────────────────────┤
│ │
│ 第一步:证据收集 (Evidence Collection) │
│ 不可变日志记录所有被检工件 │
│ 确保证据链完整可追溯 │
│ │
│ 第二步:差异分析 (Discrepancy Analysis) │
│ 递归交叉引用全球标准 │
│ 识别偏差、漏洞与不一致 │
│ │
│ 第三步:认证签发 (Certification) │
│ 生成结构化审计报告 │
│ 标注风险等级与修复建议 │
│ │
└──────────────────────────────────────────────────┘
用户:帮我审计这段AI生成的代码
助手:→ 确定审计领域:技术安全审计
→ 执行证据收集:记录代码快照与元数据
→ 执行差异分析:对照安全编码标准检查
→ 签发审计报告:标注风险等级与修复建议
# ...
用户:核对这笔资金流向是否一致
助手:→ 确定审计领域:财务核对
→ 执行证据收集:采集流水记录与对账单
→ 执行差异分析:交叉验证金额、时间、账户
→ 签发审计报告:标注差异项与风险提示
将以下内容作为审计请求的标准格式:
# ...
**响应解析**: 完成完成后,查看输出响应确认任务状态。成功时输出包含解析摘要和响应数据;失败时根据错误信息排查问题,查阅错误解析章节获取恢复步骤。
# ...
# ...
## 审计请求
# ...
### 基本信息
- 审计领域:[财务核对/合规检查/技术安全/伦理评估]
- 审计对象:[代码/合同/资金流/AI输出/其他]
- 审计标准:[内部规范/行业标准/法规要求]
- 紧急程度:[常规/紧急/特急]
# ...
### 审计范围
- 起始时间:[YYYY-MM-DD]
- 结束时间:[YYYY-MM-DD]
- 涉及系统:[系统名称]
| 审计领域 | 审计目标 | 核心检查项 | 适用场景 |
|---|---|---|---|
| 财务核对 | 资金流向一致性验证 | 金额匹配、时间对齐、账户验证 | 对账、资金审计、成本核查 |
| 合规检查 | 合同义务与隐藏风险 | 条款合规性、责任边界、隐性负债 | 合同审查、合规审计 |
| 技术安全 | 代码与系统安全审计 | 漏洞扫描、权限检查、数据安全 | 代码审计、系统安全评估 |
| 伦理评估 | AI输出偏见与对齐 | 偏见检测、公平性验证、对齐度 | AI模型审计、内容审核 |
输入: 用户提供四大审计领域所需的指令和必要参数。 处理: 解析四大审计领域的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回四大审计领域的响应数据,包含状态码、结果和日志。
第一步 - 证据收集:
| 证据类型 | 收集方式 | 保存要求 |
|---|---|---|
| 代码快照 | 版本号+哈希值 | 不可变日志 |
| 资金流水 | 时间戳+交易哈希 | 链式存储 |
| 合同文本 | 全文+签署版本 | 版本对比 |
| AI输出 | 提示词+输出+模型版本 | 完整上下文 |
第二步 - 差异分析:
| 分析方法 | 说明 | 适用领域 |
|---|---|---|
| 交叉引用 | 对照全球标准递归检查 | 全部领域 |
| 差异比对 | 对比预期与实际结果 | 财务/技术 |
| 模式匹配 | 识别已知风险模式 | 技术/合规 |
| 偏见检测 | 统计分布与公平性分析 | 伦理评估 |
第三步 - 认证签发:
| 报告要素 | 说明 |
|---|---|
| 审计对象 | 被审计的工件或流程 |
| 审计标准 | 对照的标准或规范 |
| 发现项 | 识别的问题与风险 |
| 风险等级 | 高/中/低三级分类 |
| 修复建议 | 针对每个发现项的改进方案 |
| 审计结论 | 通过/有条件通过/不通过 |
输入: 用户提供三步审计协议所需的指令和必要参数。 处理: 解析三步审计协议的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回三步审计协议的响应数据,包含状态码、结果和日志。
| 等级 | 定义 | 响应要求 | 示例 |
|---|---|---|---|
| 高 | 存在重大安全/合规风险 | 立即修复,阻断发布 | SQL注入漏洞、资金挪用 |
| 中 | 存在潜在风险需关注 | 限期修复,持续监控 | 权限过大、条款模糊 |
| 低 | 存在改进空间 | 建议优化,定期复查 | 代码风格、文档缺失 |
输入: 用户提供风险等级分类所需的指令和必要参数。 处理: 解析风险等级分类的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回风险等级分类的响应数据,包含状态码、结果和日志。
所有审计操作必须记录不可变日志:
日志格式:
[时间戳] [审计ID] [操作类型] [审计对象] [操作结果] [操作人]
# ...
示例:
[2026-07-18T10:30:00Z] [AUDIT-001] [证据收集] [代码快照:abc123] [成功] [审计员A]
[2026-07-18T10:35:00Z] [AUDIT-001] [差异分析] [安全标准:OWASP] [发现3项风险] [审计员A]
[2026-07-18T10:40:00Z] [AUDIT-001] [认证签发] [审计报告] [有条件通过] [审计员A]
输入: 用户提供不可变证据日志所需的指令和必要参数。 处理: 解析不可变证据日志的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回不可变证据日志的响应数据,包含状态码、结果和日志。 能力覆盖范围:本skill的核心能力覆盖以下场景关键词:多领域审计验证工、涵盖财务核对、技术审计与伦理评、提供结构化审计框、审计验证工具箱免、费版解决、生成内容时代、验证比创造更重要、的核心痛点、可以生成一切时、价值的瓶颈不再是、而是验证、Use、when、需要安全检测、加密防护时使用、不适用于渗透测试、未授权目标、适用于独立开发者、企业团队和自动化、工作流场景等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持。
input_params参数,支持创建/查询/导出操作痛点:AI生成的代码可能包含安全漏洞,直接部署存在风险,缺乏系统化的审计流程。
解决方案:
1. 证据收集:记录AI生成代码的完整快照与模型版本
2. 差异分析:对照OWASP Top 10逐项检查
- 注入漏洞:检查SQL/命令注入点
- 认证缺陷:检查会话管理与密码策略
- 敏感数据泄露:检查加密与传输安全
3. 认证签发:生成审计报告
- 高风险项:2项(需立即修复)
- 中风险项:3项(限期修复)
- 审计结论:有条件通过
效果:AI生成代码的安全风险在部署前被识别和修复,避免了生产环境安全事故。
痛点:多渠道资金流入流出,手工对账耗时易错,差异难以快速定位。
解决方案:
1. 证据收集:采集银行流水、支付平台对账单、内部账务记录
2. 差异分析:
- 按时间窗口分组匹配交易
- 交叉验证金额、账户、时间戳
- 标记未匹配项为差异候选项
3. 认证签发:生成对账报告
- 匹配成功:985笔,金额¥1,250,000
- 差异项:15笔,金额¥8,300
- 差异类型:时间差5笔、金额差7笔、缺失记录3笔
效果:对账时间从3天缩短至2小时,差异定位精确到单笔交易。
痛点:AI产品在内容推荐和用户服务中可能存在偏见,影响用户体验和品牌声誉。
解决方案:
1. 证据收集:采集AI输出样本(1000条),记录提示词与模型版本
2. 差异分析:
- 统计不同用户群体的输出差异
- 检测性别/年龄/地域相关的偏见模式
- 评估公平性指标(均等机会/ demographic parity)
3. 认证签发:生成伦理评估报告
- 偏见风险等级:中
- 主要偏见类型:性别相关词汇偏好
- 修复建议:调整训练数据比例,增加公平性约束
效果:AI输出的偏见风险被量化评估,为产品迭代提供数据支撑。
### 审计前准备
- [ ] 明确审计领域与范围
- [ ] 确定审计标准(内部规范/行业标准/法规)
- [ ] 收集被审计工件的完整信息
- [ ] 建立不可变证据日志
- [ ] 设定风险等级标准
## 审计报告
# ...
### 基本信息(补充)
- 审计ID:[编号]
- 审计领域:[领域]
- 审计对象:[对象]
- 审计日期:[日期]
- 审计员:[姓名]
# ...
### 审计发现
| 编号 | 发现项 | 风险等级 | 修复建议 | 截止日期 |
|:------:|--------|:-------|:------:|--------|
# ...
### 审计结论
- [ ] 通过:未发现重大风险
- [ ] 有条件通过:存在中低风险,限期修复
- [ ] 不通过:存在高风险,需立即修复
适用于四大领域:财务核对(资金对账、成本核查)、合规检查(合同审查、义务核查)、技术安全(代码审计、漏洞扫描)、伦理评估(AI偏见检测、公平性验证)。任何需要"验证真实性、识别风险、确保合规"的场景都适用。
是的。证据收集是审计的基础,跳过会导致结论缺乏依据;差异分析是审计的核心,跳过会导致风险遗漏;认证签发是审计的输出,跳过会导致审计结果不可追溯。三步缺一不可。
高风险:存在安全漏洞、资金挪用、严重合规违规,需立即修复并阻断发布。中风险:存在潜在风险如权限过大、条款模糊,需限期修复并持续监控。低风险:存在改进空间如代码风格、文档缺失,建议优化并定期复查。
不可变日志是审计可信度的基石。如果审计日志可以被修改,审计结论就失去了可信度。不可变日志确保审计过程的完整可追溯性,任何对审计结果的质疑都可以通过回溯日志来验证。
免费版提供四大领域的核心审计框架、三步审计协议、基础风险分级和审计报告模板。不支持批量审计自动化、实时监控告警、多标准交叉合规分析等高级功能。解锁全部功能请使用专业版:audit-toolkit-pro。
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent平台内置LLM提供 |
本技能基于原始开源作品改进,保留原始版权声明:
本改进作品在原始作品基础上进行了深度差异化改造,包括但不限于:
本免费体验版限制以下高级功能:
解锁全部功能请使用专业版:audit-toolkit-pro
### 一分钟执行你的第一次审计(补充)
# ...
```text
用户:帮我审计这段AI生成的代码
助手:→ 确定审计领域:技术安全审计
→ 执行证据收集:记录代码快照与元数据
→ 执行差异分析:对照安全编码标准检查
→ 签发审计报告:标注风险等级与修复建议
用户:核对这笔资金流向是否一致
助手:→ 确定审计领域:财务核对
→ 执行证据收集:采集流水记录与对账单
→ 执行差异分析:交叉验证金额、时间、账户
→ 签发审计报告:标注差异项与风险提示
将以下内容作为审计请求的标准格式:
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| 配置错误 | 参数缺失或格式错误 | 检查依赖说明中的配置要求 |
| 运行时错误 | 运行环境不满足 | 确认运行环境符合依赖说明 |
| 网络错误 | 连接超时或不可达 | 执行ping命令测试网络连通性,检查防火墙和代理设置连接后执行ping命令测试网络连通性,检查防火墙和代理设置连接后重新执行命令,参考国内替代方案 |
{
"success": true,
"data": {
"result": "审计验证工具箱处理结果",
"execution_time": "0.5s",
"metadata": {
"version": "1.0",
"processor": "auditkit"
}
},
"execution_log": ["解析输入参数", "执行核心处理", "格式化输出结果"],
"error": null
}