Install
openclaw skills install @thcjp/afrexai-cybersecurity-engineopenclaw skills install @thcjp/afrexai-cybersecurity-engine核心功能: 本技能提供中文交互、化工作流场景等能力。
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 网络安全引擎处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 网络安全引擎全面安全评估 | 不支持 | 支持 |
| 网络安全引擎STRIDE威胁建模 | 不支持 | 支持 |
| 网络安全引擎漏洞管理 | 不支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
需要配置对应API Key,详见上文环境配置章节
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
快速健康检查(5分钟)与全面评估简报,覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括:暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态.
对每个跨信任边界组件执行STRIDE分析:Spoofing(伪造身份)、Tampering(篡改数据)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。生成威胁登记册,按风险评分分配优先级:
覆盖A01-Broken Access Control到A10-SSRF的完整检查:
网络安全基线、容器安全(镜像扫描、非root运行、只读文件系统)、云安全(AWS/GCP/Azure通用检查).
漏洞生命周期:Discovery → Triage → Prioritize → Remediate → Verify → Close。按CVSS评分制定SLA:
| 严重性 | CVSS | 修复SLA | 升级路径 |
|---|---|---|---|
| Critical | 9.0-10.0 | 24小时 | CTO/CISO立即 |
| High | 7.0-8.9 | 7天 | 团队负责人+安全 |
| Medium | 4.0-6.9 | 30天 | 迭代待办 |
| Low | 0.1-3.9 | 90天 | 跟踪记录 |
扫描计划:依赖扫描(每次CI构建,npm audit/pip-audit/trivy)、SAST(每次PR,Semgrep/CodeQL/Bandit)、密钥扫描(每次提交,GitLeaks/truffleHog)、DAST(每周,OWASP ZAP/Nuclei).
按严重性分级响应:SEV-1(活跃入侵/数据泄露,15分钟响应)、SEV-2(漏洞被利用,1小时)、SEV-3(可疑活动,4小时)、SEV-4(低风险,下一工作日).
强制HTTP头配置:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self'; frame-ancestors 'none'
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Cookie安全:Secure; HttpOnly; SameSite=Lax; Max-Age=3600.
NIST 800-63B密码策略对齐、JWT安全清单(算法白名单、过期验证、签名校验)、OAuth 2.0/OIDC检查(强制PKCE、state参数验证、nonce防重放、最小权限scope)。- 验证返回数据的完整性和格式正确性
从零构建安全程序的分阶段路线图、安全度量仪表盘、渗透测试方法论与报告模板.
完成响应以Markdown格式返回,包含任务状态(成功/失败)、解析摘要和具体输出数据。失败时返回错误码和错误信息,便于定位问题。- 验证返回数据的完整性和格式正确性
详细的输入输出格式请参考下方章节说明。
| 场景 | 输入 | 输出 |
|---|---|---|
| 仓库安全审计 | 项目代码仓库路径 | 12阶段完整评估报告 |
| 威胁建模 | 系统架构描述 | STRIDE分析+威胁登记册 |
| OWASP合规检查 | Web应用URL | A01-A10检查表+修复建议 |
| 基础设施加固 | 服务器/容器/云配置 | 加固清单+合规报告 |
| 漏洞管理 | 扫描结果 | 优先级排序+SLA跟踪表 |
| 事件响应 | 安全事件描述 | SEV分级+响应剧本 |
不适用于:需要100%确定性的自动化决策、物理安全评估、合规法律咨询.
输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
| 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
| Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
| Tampering | 交易表单 | 参数篡改 | 22 | P0 |
| Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |
输入: CVE-2024-1234 CVSS 9.8 影响生产环境Log4j
处理: CVSS 9.8 → Critical → SLA 24小时 → 升级CISO
输出: 立即修复令牌,跟踪状态: Remediate → Verify → Close
输入: https://api.example.com
检测: 缺失HSTS、CSP过于宽松、X-Frame-Options未设置
输出: 补全头部配置 + `max-age=31536000` 建议值
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
npm audit 报告大量高危漏洞 | 依赖链中存在已知CVE | 按CVSS排序,Critical优先升级,无法升级则用npm audit fix --force或引入补丁包 |
trivy 扫描镜像发现root用户 | Dockerfile中未设置USER指令 | 添加USER 1001非root指令,重新构建并验证 |
SAST工具Semgrep误报率高 | 规则集过于宽泛 | 定制.semgrep.yml规则,排除测试目录,启用--severity ERROR过滤 |
JWT使用alg: none | 签名算法未白名单校验 | 强制algorithms: ['RS256'],拒绝none和无签名令牌 |
| SEV-1事件通信混乱 | 缺乏预定义响应剧本 | 启用Phase 6通信模板,15分钟内组建响应团队,按剧本执行遏制-根除-恢复 |
| OAuth回调URL使用通配符 | redirect_uri匹配过宽 | 注册精确回调URI,禁止通配符,验证state参数防CSRF |
信任边界是数据或控制流跨越不同信任级别的位置,典型边界包括:网络边界(公网到内网)、进程边界(服务间调用)、用户边界(不同租户间)、存储边界(应用与数据库间)。对每个跨边界组件逐一执行STRIDE六类威胁分析.
Critical级别漏洞24小时SLA内无法完全修复时,应先部署缓解措施(WAF规则、网络隔离、功能下线),同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级,但根本修复仍需在扩展窗口内完成.
npm audit和trivy扫描结果不一致怎么处理?两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准,同时交叉验证NVD官方数据。建议在CI中同时运行npm audit(依赖层面)和trivy fs .(文件系统层面),合并去重后统一排优先级.
对于公开客户端(SPA、移动应用)PKCE是强制要求,防止授权码截获攻击。对于机密客户端(服务器端),PKCE虽非强制但推荐启用。永远不要使用Implicit flow,Authorization Code + PKCE是当前优选实践.
SEV-1(活跃入侵)需要全员响应:安全团队、受影响团队、管理层和法务,15分钟内启动。SEV-2(漏洞被利用但未完全沦陷)由安全团队和受影响团队负责人响应,1小时内启动。SEV-1可能涉及外部监管报告,需法务提前介入.
首先按CVSS过滤Critical(9.0+)和High(7.0+),然后检查漏洞是否在运行时实际可达(使用trivy --scanners vuln --severity CRITICAL),排除dev-only依赖。最后修复可利用的Critical,其余进入Sprint待办按SLA处理.
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 安全态势评估 | 2周 | 1周 | 1周 | 20% |
| STRIDE威胁建模 | 3周 | 1周 | 2周 | 25% |
| OWASP Top 10审计 | 1周 | 1天 | 6天 | 30% |
| 漏洞管理 | 1周 | 1天 | 6天 | 35% |
| 事件响应 | 24小时 | 2小时 | 22小时 | 40% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 安全评估范围 | 全面覆盖 | 部分覆盖 | 部分覆盖 | 全面覆盖 |
| 威胁建模速度 | 快速 | 较慢 | 较快 | 快速 |
| 漏洞管理效率 | 高效 | 低效 | 中效 | 高效 |
| 事件响应时间 | 短暂 | 较长 | 较短 | 短暂 |
| 成本效益 | 高 | 低 | 中 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 安全评估周期长 | 安全评估周期长,影响业务发展 | 整个企业 | 网络安全引擎自动化评估 | 评估周期缩短50% |
| 威胁建模复杂 | 威胁建模复杂,难以维护 | 安全团队 | 网络安全引擎简化建模流程 | 建模效率提升30% |
| 漏洞管理低效 | 漏洞管理低效,修复周期长 | 整个企业 | 网络安全引擎自动化漏洞管理 | 修复周期缩短70% |
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 安全评估结果异常 | 配置错误 | 检查配置文件,确认参数设置正确 | 修正配置文件,重新执行评估 |
| 威胁建模失败 | 数据错误 | 检查输入数据,确认数据完整性和准确性 | 修正数据,重新进行建模 |
| 漏洞扫描结果错误 | 扫描工具错误 | 检查扫描工具版本和配置 | 更新扫描工具或调整配置 |
| 事件响应延迟 | 系统资源不足 | 检查系统资源使用情况 | 增加系统资源或优化资源使用 |
| 安全报告生成失败 | 报告模板错误 | 检查报告模板,确认格式正确 | 修正报告模板,重新生成报告 |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 使用环境变量,禁止硬编码 | 定期审计代码库,检查是否有密钥硬编码 |
| 输入注入攻击 | 中 | 对输入参数进行转义和验证 | 定期进行安全测试,包括SQL注入、XSS等 |
| 输出内容不当 | 中 | 生成内容需人工审核 | 建立内容审核流程,记录审核日志 |
| 依赖漏洞 | 中 | 定期更新依赖版本 | 使用工具扫描依赖库,跟踪CVE漏洞 |
| 并发冲突 | 低 | 使用锁机制保护共享资源 | 进行并发压力测试,确保系统稳定性 |
| 资源耗尽 | 低 | 设置超时和重试上限 | 监控系统资源使用情况,设置警报阈值 |
| 网络安全 | 低 | 使用防火墙和入侵检测系统 | 定期进行网络安全审计,检查安全漏洞 |
Q: 如何确保afrexai cybersecurity engine的API密钥安全?
A: 为了确保API密钥安全,我们建议使用环境变量来存储密钥,而不是将其硬编码在代码中。此外,定期审计代码库,确保没有密钥被意外地硬编码,并限制对API密钥的访问权限。
Q: afrexai cybersecurity engine如何处理输入注入攻击?
A: afrexai cybersecurity engine通过在处理用户输入时进行严格的验证和转义来防止输入注入攻击。这包括检查数据类型、长度和格式,并使用安全的库函数来处理输入。
Q: 如何确保afrexai cybersecurity engine的输出内容安全?
A: afrexai cybersecurity engine的输出内容需要经过人工审核,以确保不包含敏感信息或恶意代码。此外,我们还建立了内容审核流程,记录审核日志,以便于追踪和审计。
Q: 如何管理afrexai cybersecurity engine的依赖库?
A: 我们定期使用安全扫描工具来扫描依赖库,跟踪CVE漏洞,并确保及时更新依赖版本,以减少依赖漏洞的风险。
Q: afrexai cybersecurity engine如何处理并发冲突和资源耗尽问题?
A: afrexai cybersecurity engine使用锁机制来保护共享资源,防止并发冲突。同时,我们设置了超时和重试上限,以避免资源耗尽问题。我们还监控系统资源使用情况,并在达到警报阈值时发出警报。
针对网络安全引擎使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |