Install
openclaw skills install @thcjp/afrexai-cybersecurity-engine-freeopenclaw skills install @thcjp/afrexai-cybersecurity-engine-free企业级网络安全评估与加固体系,覆盖安全态势评估、STRIDE威胁建模、OWASP Top 10应用安全审计与基础设施加固.
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 网络安全引擎(免费版)处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
需要配置对应API Key,详见上文环境配置章节
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
快速健康检查(5分钟)与全面评估简报,覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括:暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态.
对每个跨信任边界组件执行STRIDE分析:Spoofing(伪造身份)、Tampering(篡改数据)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。生成威胁登记册,按风险评分分配优先级:
覆盖A01-Broken Access Control到A10-SSRF的完整检查:
网络安全基线、容器安全(镜像扫描、非root运行、只读文件系统)、云安全(AWS/GCP/Azure通用检查).
| 场景 | 输入 | 输出 |
|---|---|---|
| 仓库安全审计 | 项目代码仓库路径 | 评估报告 |
| 威胁建模 | 系统架构描述 | STRIDE分析+威胁登记册 |
| OWASP合规检查 | Web应用URL | A01-A10检查表+修复建议 |
| 基础设施加固 | 服务器/容器/云配置 | 加固清单+合规报告 |
不适用于:需要100%确定性的自动化决策、物理安全评估、合规法律咨询.
输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
| 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
| Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
| Tampering | 交易表单 | 参数篡改 | 22 | P0 |
| Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |
信任边界是数据或控制流跨越不同信任级别的位置,典型边界包括:网络边界(公网到内网)、进程边界(服务间调用)、用户边界(不同租户间)、存储边界(应用与数据库间)。对每个跨边界组件逐一执行STRIDE六类威胁分析.
Critical级别漏洞24小时SLA内无法完全修复时,应先部署缓解措施(WAF规则、网络隔离、功能下线),同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级,但根本修复仍需在扩展窗口内完成.
npm audit和trivy扫描结果不一致怎么处理?两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准,同时交叉验证NVD官方数据。建议在CI中同时运行npm audit(依赖层面)和trivy fs .(文件系统层面),合并去重后统一排优先级.
为了提升创新性,可以将网络安全引擎与先进的AI决策系统深度集成。通过机器学习算法,引擎可以自动分析历史数据,预测潜在的安全威胁,并提供个性化的安全加固建议。例如,通过分析过去的漏洞报告和应急响应案例,引擎能够识别出特定行业或应用中常见的攻击模式,并自动推荐相应的防御策略。
引入实时数据分析能力,使网络安全引擎能够持续监控网络环境,实时发现并报告安全事件。通过使用流处理技术和机器学习,引擎可以快速识别异常行为,并发出警报,从而提供比传统安全工具更快速、更准确的响应。
针对评测中提到的功能完整性问题,应增加对特定场景的详细说明。例如,对于云安全加固,可以提供针对不同云服务提供商(如AWS、Azure、GCP)的特定加固步骤和优选实践。对于容器安全,可以详细说明如何配置Docker镜像扫描、安全标签和权限设置。
为了满足用户多样化的安全需求,应允许用户自定义安全规则集。用户可以根据自己的应用场景和安全策略,创建和导入自定义规则,使网络安全引擎能够适应更广泛的应用环境。
为了提升用户体验,可以开发一个交互式用户界面,使用户能够更直观地与网络安全引擎交互。界面可以提供图形化的安全态势展示、威胁分析结果和加固建议,使用户能够快速理解并采取行动。
考虑到全球用户的需求,应提供多语言支持。网络安全引擎应该能够支持至少英语、中文、日语和西班牙语,以方便不同地区的用户使用。
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 安全态势评估 | 1小时/系统 | 10分钟/系统 | 50分钟/系统 | 20% |
| STRIDE威胁建模 | 2小时/系统 | 30分钟/系统 | 90分钟/系统 | 15% |
| OWASP Top 10审计 | 4小时/系统 | 1小时/系统 | 3小时/系统 | 25% |
| 漏洞管理 | 1天/漏洞 | 2小时/漏洞 | 22小时/漏洞 | 10% |
| 应急响应 | 8小时/事件 | 2小时/事件 | 6小时/事件 | 5% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 安全评估范围 | 全面覆盖 | 部分覆盖 | 部分覆盖 | 全面覆盖 |
| 威胁建模深度 | 高级 | 基础 | 基础 | 高级 |
| OWASP审计效率 | 高效 | 低效 | 低效 | 高效 |
| 基础设施加固 | 自动化 | 手动 | 部分自动化 | 自动化 |
| 报告生成速度 | 快速 | 慢速 | 慢速 | 快速 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 安全评估效率低 | 安全评估过程复杂,耗时较长 | 影响安全响应速度 | 提供自动化评估工具 | 时间节约20% |
| 威胁建模难度大 | 威胁建模需要专业知识,难以实施 | 难以发现潜在安全威胁 | 提供STRIDE威胁建模工具 | 准确率提升15% |
| 漏洞管理复杂 | 漏洞管理流程复杂,难以跟踪 | 漏洞修复不及时 | 提供自动化漏洞管理工具 | 修复效率提升10% |
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 无法启动 | 环境配置错误 | 检查环境变量配置 | 重新配置环境变量 |
| 评估结果不准确 | 数据源错误 | 检查数据源 | 修正数据源 |
| 漏洞修复失败 | 漏洞信息错误 | 检查漏洞信息 | 修正漏洞信息 |
| 威胁建模失败 | 分析工具错误 | 检查分析工具 | 修正分析工具 |
| 报告生成失败 | 格式错误 | 检查报告格式 | 修正报告格式 |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 使用环境变量,禁止硬编码 | 定期审计环境变量,确保无密钥泄露 |
| 输入注入攻击 | 中 | 对输入参数进行转义和验证 | 定期进行安全测试,包括SQL注入、XSS等 |
| 输出内容不当 | 中 | 生成内容需人工审核 | 建立内容审核流程,包括安全检查 |
| 依赖漏洞 | 中 | 定期更新依赖版本 | 使用自动化工具扫描依赖库中的漏洞 |
| 并发冲突 | 低 | 使用锁机制保护共享资源 | 实施并发控制策略,如乐观锁或悲观锁 |
| 资源耗尽 | 低 | 设置超时和重试上限 | 监控系统资源使用情况,设置合理的超时和重试策略 |
针对网络安全引擎(免费版)使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |
针对网络安全引擎(免费版)使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |