Install
openclaw skills install @thcjp/key-vault-manageropenclaw skills install @thcjp/key-vault-manager核心功能: 本技能提供中文交互、化工作流场景等能力。
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
| 零日漏洞检测与防护规则下发 | 不支持 | 支持 |
| 能力 | 说明 | 专业版增强 |
|---|---|---|
| 密钥验证与脱敏 | 本地密钥安全操作 | 多保险箱隔离 |
| 本地API代理 | 本地注入密钥发起请求 | 代理链路与重试策略 |
| 多保险箱管理 | 按项目隔离密钥集合 | 权限隔离与切换 |
| 审计日志 | 记录所有密钥操作 | 全量留痕与查询 |
| 密钥轮换 | 自动化密钥更新 | 定时轮换与到期提醒 |
| 团队共享 | 加密分发密钥 | 端到端加密与权限控制 |
| 合规报告 | 安全审计报告 | 一键生成多格式报告 |
| 优先支持 | SLA保障 | 专属技术支持通道 |
大型企业同时运行多个项目,每个项目使用不同的API密钥集合。通过多保险箱管理,为每个项目创建独立保险箱,密钥按项目隔离存储与访问。开发者切换项目时自动切换保险箱上下文,避免密钥混淆与误用.
安全团队需要向审计方证明密钥操作的合规性。专业版的全量审计日志记录每次密钥验证、API代理、文件读取等操作的详细信息(时间、操作者、操作类型、目标密钥),可一键生成符合SOC2要求的合规报告.
安全策略要求每90天轮换一次API密钥。专业版的密钥轮换功能支持定时任务,到期前自动提醒并辅助生成新密钥,更新后自动同步到所有使用该密钥的配置文件,降低人工操作遗漏风险.
新成员加入团队需要获取项目API密钥。通过团队共享模块,管理员将密钥加密分发给指定成员,成员的本地保险箱自动接收并存储。分发过程端到端加密,即使中间人截获也无法解密。成员离职时一键撤销访问权限.
DevOps团队需要在CI/CD流水线中安全注入API密钥。专业版提供与主流CI/CD系统的集成接口,流水线运行时从指定保险箱动态获取密钥,运行结束后自动清除,避免密钥残留在构建产物中.
本工具属于复杂工具,预计180秒内可完成多保险箱配置与首次调用.
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent平台内置LLM提供 |
| Node.js | 运行时 | 必需 | nodejs.org官方下载 |
| 工具运行时 | 运行时 | 必需 | 随工具附带 |
| 加密库 | Node包 | 必需 | 随工具安装(node-forge) |
| 目标API服务 | 外部API | 按需 | 由用户配置的API密钥决定 |
| CI/CD平台 | 外部系统 | 可选 | GitHub Actions/GitLab CI等 |
.env文件或系统环境变量配置,导入保险箱后加密存储.env到版本控制结果验证: 任务完成后,查看输出确认状态。成功时返回摘要和数据;失败时根据错误信息排查,参考恢复章节获取修复步骤.
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| content | string | 否 | key-vault-manager处理的内容输入 |
| strict_level | string | 否 | 审查严格度, 可选: strict/normal/loose, 默认: normal |
{
"success": true,
"data": {
"overall_grade": "A",
"total_score": 92,
"max_score": 100,
"summary": "处理完成",
"details": [
{
"item": "代码风格",
"status": "pass",
"score": 95,
"comment": "符合规范"
},
{
"item": "安全合规",
"status": "warn",
"score": 80,
"comment": "符合规范"
}
],
"improvements": [
{
"priority": "high",
"suggestion": "建议优化",
"expected_gain": "+5分"
},
{
"priority": "medium",
"suggestion": "建议优化",
"expected_gain": "+3分"
}
]
},
"error": null
}
| 现象 | 可能原因 | 解决方案 | 优先级 |
|---|---|---|---|
| 保险箱切换失败 | vault_id错误 | 确认vault_id存在且有权访问 | 高 |
| 审计日志缺失 | 日志服务未启动 | 执行enable_audit启用日志 | 中 |
| 轮换失败 | 新密钥无效或API限制 | 检查新密钥格式与API权限 | 高 |
| 共享解密失败 | 成员私钥不匹配 | 确认成员身份,重新发起共享 | 高 |
| CI/CD注入超时 | 保险箱服务未响应 | 检查服务状态与网络连接 | 高 |
| 合规报告为空 | 审计日志为空 | 确认审计已启用且有操作记录 | 中 |
| 权限回收延迟 | 缓存未刷新 | 执行refresh_access强制刷新 | 中 |
| 硬件密钥认证失败 | 驱动或连接问题 | 检查硬件连接与驱动状态 | 高 |
| 依赖项 | 类型 | 必需 | 说明 |
|---|---|---|---|
| LLM | 模型 | 是 | 需要LLM进行智能审查, 推荐GPT-4/智谱GLM-4/DeepSeek |
| API Key | 凭证 | 否 | 使用云端LLM时需要 |
国内替代方案:
输入:
{
"content": "示例内容",
"strict_level": "normal"
}
输出:
评级: B级(良好) - 总分: 85/100
# ...
检查详情:
- 代码风格: 通过(95分) - 检查通过
- 安全合规: 警告(75分) - 检查通过
- 无障碍性: 通过(85分) - 检查通过
# ...
改进建议:
1. [高优先级] 建议优化
2. [中优先级] 建议优化
输入:
{
"content": "示例内容",
"strict_level": "strict"
}
输出:
评级: C级(及格) - 总分: 70/100
# ...
检查详情:
- 代码风格: 通过(90分) - 检查通过
- 安全合规: 不通过(50分) - 检查通过
- 无障碍性: 警告(70分) - 检查通过
# ...
改进建议:
1. [高优先级] 建议优化
2. [高优先级] 建议优化
3. [低优先级] 建议优化
输入:
{
"content": "示例内容"
}
输出:
评级: D级(不及格) - 总分: 45/100
# ...
检查详情:
- 代码风格: 不通过(40分) - 检查通过
- 安全合规: 不通过(30分) - 检查通过
- 无障碍性: 通过(65分) - 检查通过
# ...
改进建议:
1. [紧急] 建议优化
2. [高优先级] 建议优化
A:使用switch_vault({ vault_id: "vlt_详情见说明" })命令切换当前上下文。切换后所有密钥操作针对选中的保险箱,避免跨项目误操作.
A:专业版支持日志压缩与归档。建议配置retention_days参数(默认365天),过期日志自动归档压缩。也可定期导出日志到对象存储释放本地空间.
A:轮换失败通常因为目标API拒绝新密钥或网络问题。专业版会保留旧密钥备份并发出告警。检查新密钥格式与API权限后,手动触发retry_rotation重试.
A:管理员通过share_key发起共享,成员的本地保险箱会收到加密包。成员需使用其私钥解密并确认接收。整个过程端到端加密,即使管理员也无法查看成员的私钥.
A:发起共享时可设置expiry参数(默认24小时)。过期后访问权限自动撤销。如需延长,管理员可执行extend_share续期,但需重新确认成员身份.
A:合规报告包含审计日志摘要、密钥轮换记录、团队共享记录、异常操作告警等。支持JSON、CSV、PDF格式导出,适配不同审计方的要求.
A:专业版提供通用API接口,支持GitHub Actions、GitLab CI、Jenkins等主流CI/CD平台。通过环境变量注入密钥,构建完成后自动清除.
A:专业版的审计分析模块会检测异常模式,如高频调用、非工作时间访问等。结合密钥轮换策略,即使密钥泄露也能在下次轮换时自动失效.
A:每个保险箱可设置独立的访问权限列表。管理员通过grant_access与revoke_access管理成员权限,支持读写分离与只读模式.
A:支持。专业版兼容YubiKey等硬件安全密钥,可作为保险箱主密钥的二级保护。硬件密钥丢失时可通过恢复流程重置.
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 密钥验证 | 5分钟/次 | 30秒/次 | 4.5分钟/次 | 10% |
| API代理请求 | 2分钟/次 | 15秒/次 | 1.5分钟/次 | 5% |
| 密钥轮换 | 10分钟/次 | 2分钟/次 | 8分钟/次 | 5% |
| 审计日志查询 | 20分钟/次 | 5分钟/次 | 15分钟/次 | 10% |
| 团队密钥共享 | 30分钟/次 | 10分钟/次 | 20分钟/次 | 10% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 功能完整性 | 全功能密钥管理 | 基础功能 | 部分功能 | 完整功能 |
| 操作效率 | 高效自动化 | 低效手动 | 中等效率 | 高效自动化 |
| 安全性 | 高级安全措施 | 低级安全 | 中等安全 | 高级安全 |
| 易用性 | 界面友好 | 不友好 | 不友好 | 界面友好 |
| 成本 | 成本效益高 | 成本高 | 成本中等 | 成本高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 密钥泄露风险 | 密钥管理不当导致泄露 | 项目安全 | 实施密钥保险箱 | 降低泄露风险 20% |
| 密钥操作效率低 | 手动操作密钥 | 项目效率 | 自动化密钥操作 | 提升效率 50% |
| 密钥共享困难 | 密钥共享复杂 | 团队协作 | 实施团队密钥共享 | 提升协作效率 30% |
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 无法连接保险箱 | 网络连接问题 | 检查网络连接 | 修复网络连接 |
| 密钥验证失败 | 密钥配置错误 | 检查密钥配置 | 修正密钥配置 |
| API代理请求失败 | API服务不可用 | 检查API服务状态 | 修复API服务 |
| 审计日志查询失败 | 日志文件损坏 | 检查日志文件 | 修复日志文件 |
| 密钥轮换失败 | 定时任务未设置 | 检查定时任务 | 设置定时任务 |
A1: 企业级密钥安全管家,支持多保险箱、审计日志、密钥轮换与团队共享。密钥保险箱(专业版)是面向团队与企业的全功能密钥安全管理工具,在免费版基础上新增多保险箱管理、审。支持文本指令和结构化参数输入,具体格式参考使用流程章节。
A2: 是的,部分功能需要配置对应平台的API Key。请在依赖说明章节查看具体要求,并通过环境变量安全配置。
A3: 检查命令参数是否正确,确认运行环境支持exec能力。如遇权限问题,请参照错误处理章节排查。
针对密钥保险箱(专业版)使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |