Install
openclaw skills install @thcjp/agentic-security-auditopenclaw skills install @thcjp/agentic-security-audit核心功能: 本技能提供中文交互等能力。
核心功能: 本技能提供化工作流场景等能力。
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
详细的输入输出格式请参考下方章节说明。
| 场景 | 输入 | 输出 |
|---|---|---|
| 代码库安全审计 | 源代码仓库路径或URL | 安全漏洞清单和修复优先级 |
| 基础设施审计 | 云资源配置和部署清单 | 基础设施安全评估和合规报告 |
| AI Agent安全审查 | Agent系统架构和工具定义 | Agent安全风险和缓解措施 |
不适用于:非安全相关的功能测试和性能优化场景
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| target_path | string | 是 | 待审计的目标路径或代码库URL |
| audit_scope | string | 否 | 审计范围, 可选: code/infra/agent/all, 默认: all |
{
"success": true,
"data": {
"overall_grade": "A",
"total_score": 92,
"max_score": 100,
"summary": "处理完成",
"details": [
{
"item": "代码风格",
"status": "pass",
"score": 95,
"comment": "符合规范"
},
{
"item": "安全合规",
"status": "warn",
"score": 80,
"comment": "符合规范"
}
],
"improvements": [
{
"priority": "high",
"suggestion": "建议优化",
"expected_gain": "+5分"
},
{
"priority": "medium",
"suggestion": "建议优化",
"expected_gain": "+3分"
}
]
},
"error": null
}
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| LLM响应超时或无响应 | 网络延迟或模型负载过高 | 请求重试;确认Agent平台LLM服务正常 |
| 输入内容格式不正确 | 用户输入不符合skill预期格式 | 检查输入是否符合skill使用说明中的格式要求,参考示例章节 |
| 执行结果与预期不符 | 指令描述不够明确或上下文不足 | 提供更详细的指令描述,补充必要的上下文信息 |
| 命令执行失败 | 运行环境不满足要求或权限不足 | 确认运行环境符合依赖说明中的要求;检查命令权限设置 |
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 漏洞扫描 | 1-2小时/项目 | 15-30分钟/项目 | 0.5-1小时/项目 | 5-10% |
| 合规审计 | 1-2天/项目 | 2-4小时/项目 | 1-2天/项目 | 10-20% |
| 风险评分 | 1-2天/项目 | 1-2小时/项目 | 1-2天/项目 | 5-10% |
| 威胁情报分析 | 1-2天/项目 | 1-2小时/项目 | 1-2天/项目 | 5-10% |
| 报告生成 | 1-2天/项目 | 30分钟-1小时/项目 | 0.5-1天/项目 | 5-10% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 操作便捷性 | 一键操作,自动完成 | 需要手动执行多个步骤 | 需要编写脚本,操作复杂 | 需要安装和配置,操作复杂 |
| 扫描范围 | 全面覆盖代码库、基础设施和AI系统 | 限于特定领域 | 限于代码库 | 限于代码库、基础设施和AI系统 |
| 扫描速度 | 快速扫描,节省时间 | 慢速扫描,耗时较长 | 中等速度,取决于脚本复杂度 | 快速扫描,节省时间 |
| 报告质量 | 自动生成详细报告 | 需要手动整理报告 | 报告格式可能不统一 | 报告格式统一,但可能不详细 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 安全漏洞检测效率低 | 手动检测漏洞效率低,容易遗漏 | 代码库、基础设施和AI系统安全风险 | 自动化检测,提高效率 | 提高检测效率10-20% |
| 安全合规审计难度大 | 手动审计合规性难度大,耗时较长 | 企业合规性风险 | 自动化审计,节省时间 | 节省审计时间50% |
| 安全风险评分不准确 | 手动评分准确性低 | 风险管理决策 | 自动化评分,提高准确性 | 提高风险评分准确性10-20% |
A: Agentic Security Aud支持代码库、基础设施和AI系统的安全审计。
A: 输出报告包含总体评分、详细评分、改进建议和风险清单等内容。
A: 目前版本不支持自定义审计规则,但我们会根据用户反馈进行功能扩展。
A: Agentic Security Aud具有较高的自动化程度,可以一键完成安全审计流程。
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 扫描结果为空 | 没有扫描到任何问题 | 检查输入参数是否正确,确保目标路径或URL正确 | 重新输入正确的参数,重新执行扫描 |
| 扫描速度慢 | 网络延迟或模型负载过高 | 检查网络连接,确认LLM服务正常运行 | 确保网络连接稳定,降低模型负载 |
| 扫描过程中出现错误 | 输入参数格式不正确 | 检查输入参数格式是否符合要求 | 仔细阅读输入格式说明,确保输入格式正确 |
| 扫描结果不准确 | 模型训练数据不足 | 优化模型训练数据,增加样本数量 | 使用更多样化的数据集进行模型训练 |
| 扫描结果无法生成报告 | 缺少必要的工具或库 | 确认依赖工具和库已正确安装 | 安装缺失的工具和库,重新执行扫描 |