Install
openclaw skills install @thcjp/aegis-security-freeopenclaw skills install @thcjp/aegis-security-free功能说明: 本技能涵盖 中文交互、化工作流场景 等核心能力。
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 区块链安全基础版处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
需要配置对应API Key,详见上文环境配置章节
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
通过 GET /v1/check-address/:address 端点检查接收地址的链上声誉。传入地址路径参数和 chain_id 查询参数(免费版支持1=Ethereum和8453=Base),返回 isSafe 布尔值、风险等级(LOW/MEDIUM/HIGH/CRITICAL)和威胁信号列表。适用于转账前验证收款方是否为已知恶意地址.
通过 GET /v1/check-token/:address 端点检测积分合约是否存在蜜罐行为。传入积分合约地址和 chain_id(免费版支持1和8453),返回蜜罐概率百分比、风险评估和具体风险信号(如买入税率过高、卖出暂停等)。适用于购买新积分前的风险评估.
通过 GET /v1/usage 端点查询当前指纹的免费配额使用情况。通过 X-Client-Fingerprint 头部识别用户身份,返回 dailyLimit(100次/天)、usedToday、remainingChecks 和 nextResetAt(UTC时间戳)。适用于配额监控和调用规划.
根据检查结果自动计算综合风险等级。LOW 表示次要风险可放行,MEDIUM 表示存在部分风险需人工复核,HIGH 表示显著风险需阻止并确认,CRITICAL 表示恶意或不安全必须阻止。每个响应包含 isSafe 布尔值和详细威胁信号列表。适用于基础安全决策.
以下为完整版(aegis-security)独有功能,免费版不可用:
POST /v1/simulate-tx 端点在链下环境中模拟交易执行,预测合约交互结果POST /v1/feedback 端点提交问题报告,支持requestId关联追踪升级至完整版以获取全部能力.
# 查询免费额度
curl "https://security-api.example.com/v1/usage" \
-H "X-Client-Fingerprint: agent-default"
# ...
# 响应
# {
# "freeTier": {
# "enabled": true,
# "dailyLimit": 100,
# "usedToday": 2,
# "remainingChecks": 98,
# "nextResetAt": "2026-02-11T00:00:00.000Z",
# "resetTimezone": "UTC"
# },
# "_meta": { "requestId": "uuid-未指定", "tier": "free", "latencyMs": 4 }
# }
# ...
# 检查Base链上的地址安全性
example.com/v1/check-address/0x742d35Cc6634C0532925a3b844Bc454e4438f44e?chain_id=8453" \
-H "X-Client-Fingerprint: agent-default"
example.com/v1/check-token/0xA0b86991c6218b36c1d19D4a2e9Eb0cE3606eB48?chain_id=1" \
-H "X-Client-Fingerprint: agent-default"
# ...
# 响应包含 honeypot概率、riskLevel、threatSignals 等字段
免费额度按 X-Client-Fingerprint 头部进行每日100次配额分配。UTC时间次日0点自动重置。如果未设置该头部,系统回退到IP/User-Agent进行配额计算,可能导致配额不稳定.
免费版支持Ethereum(chain_id=1)和Base(chain_id=8453)两条链的 check-address 和 check-token 检查。如需Polygon(137)、Arbitrum(42161)、BSC(56)等链支持,请升级至完整版.
等待UTC时间次日0点自动重置,或升级至完整版配置x402付费机制(通过 @x402/fetch 和 @x402/evm 客户端实现USDC自动微额支付),实现超限后自动续用.
不可以。POST /v1/simulate-tx 是完整版独有功能。免费版仅支持只读安全检查(地址声誉和积分蜜罐检测)。如需交易模拟能力,请升级至完整版.
HIGH 表示显著风险,Agent应阻止交易并请求用户确认。CRITICAL 表示地址或交易被判定为恶意或不安全,Agent必须阻止交易且不建议继续。两者都会触发 isSafe=false,但CRITICAL通常关联已知诈骗地址或蜜罐合约.
调用 GET /v1/check-token/:address 并查看返回的 honeypot 概率和风险信号。如果蜜罐概率高于阈值或存在卖出暂停、交易税率异常等信号,建议不要购买该积分.
simulate-tx),完整版可用{
"success": true,
"data": {
"result": "区块链安全基础版处理结果",
"execution_time": "0.5s",
"metadata": {
"version": "1.0",
"processor": "aegis-security"
}
},
"execution_log": [
"解析输入参数",
"执行核心处理",
"格式化输出结果"
],
"error": null
}
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 手动检查地址声誉 | 10分钟/次 | 1秒/次 | 9分59秒 | 20% |
| 手动检查积分合约蜜罐 | 20分钟/次 | 2秒/次 | 19分58秒 | 15% |
| 手动查询免费额度 | 5分钟/次 | 0.5秒/次 | 4分59.5秒 | 10% |
| 手动评估风险等级 | 10分钟/次 | 1秒/次 | 9分59秒 | 25% |
| 手动记录检查结果 | 5分钟/次 | 0.5秒/次 | 4分59.5秒 | 30% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 功能完整性 | 完整 | 部分功能 | 部分功能 | 完整 |
| 操作便捷性 | 高 | 低 | 中 | 高 |
| 支持链 | 2条 | 1条 | 1条 | 10条以上 |
| 免费额度 | 100次/天 | 无 | 无 | 无 |
| 自动化程度 | 高 | 低 | 中 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 安全检查效率低 | 手动检查耗时长,效率低 | 交易安全风险 | 自动化检查,提高效率 | 时间节约20% |
| 安全检查准确率低 | 人工判断易出错 | 交易安全风险 | 自动化检查,提高准确率 | 准确率提升15% |
| 安全检查操作复杂 | 需要专业知识 | 交易安全风险 | 提供简单易用的API | 操作便捷性提高50% |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 使用环境变量,禁止硬编码 | 定期审计代码库,确保无明文密钥存在 |
| 输入注入攻击 | 中 | 对输入参数进行转义和验证 | 定期进行安全测试,包括输入验证、XSS等攻击 |
| 输出内容不当 | 中 | 生成内容需人工审核 | 实施内容审核流程,记录审核日志 |
| 依赖漏洞 | 中 | 定期更新依赖版本 | 使用工具如Snyk、OWASP Dependency-Check进行依赖扫描 |
| 并发冲突 | 低 | 使用锁机制保护共享资源 | 通过压力测试和监控识别并发问题 |
| 资源耗尽 | 低 | 设置超时和重试上限 | 实施资源监控,设置警报阈值 |
针对区块链安全基础版使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |