Install
openclaw skills install @thcjp/auditopenclaw skills install @thcjp/audit核心功能: 本技能提供中文交互、化工作流场景等能力。
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
审计技能是面向合成经济的安全审计工具,提供自主巡检能力,覆盖代码安全、合约逻辑和资产风险三大领域。通过自动化扫描与风险拦截,帮助开发者在部署前发现并修复安全隐患。
审计提供以下核心功能:
接收用户提供的输入数据和配置参数,经过核心逻辑处理后返回包含处理结果、执行状态和元数据的结构化响应。
详细的输入输出格式请参考下方章节说明。
| 场景 | 输入 | 输出 |
|---|---|---|
| 场景1 合成经济最高审计器 | 用户请求数据 | 结构化处理结果 |
| 场景2 自主巡检代码/合约/资产 | 用户请求数据 | 结构化处理结果 |
| 场景3 拦截风险于未然 | 用户请求数据 | 结构化处理结果 |
不适用于:需要人工判断的复杂决策场景
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| content | string | 否 | 处理的内容输入 |
| mode | string | 否 | 处理模式, 可选值: json/text/markdown |
| style | string | 否 | 输出风格, 参考 references/style.md |
{
"success": true,
"data": {
"result": "处理结果",
"status": "success",
"metadata": {
"template_used": "reviewer",
"word_count": 0,
"style": "专业"
}
},
"error": null
}
输出模板参考: assets/output.json
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| 配置错误 | 参数缺失或格式错误 | 检查依赖说明中的配置要求 |
| 运行时错误 | 运行环境不满足 | 确认运行环境符合依赖说明 |
| 网络错误 | 连接超时或不可达 |
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API_KEY 设置LLM服务的API密钥API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.## 故障排查
| 问题 | 可能原因 | 解决方案 |
|---|---|---|
| 技能调用无响应 | LLM服务不可达 | 检查网络连接和API Key配置 |
| 输出格式异常 | 输入参数不符合规范 | 参考输入格式章节校验参数 |
| 执行超时 | 处理数据量过大 | 分批处理或增加超时时间 |
| 权限错误 | 运行环境权限不足 | 检查文件系统和命令执行权限 |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 通过环境变量配置,禁止硬编码 | 定期检查代码和配置文件 |
| 命令执行风险 | 高 | 仅执行白名单命令,避免拼接用户输入 | 使用沙箱环境测试 |
| 网络通信安全 | 中 | 使用HTTPS协议,验证SSL证书 | 定期检查证书有效期 |
| 敏感数据暴露 | 高 | 输出结果中不包含密钥、令牌等敏感信息 | 日志脱敏审查 |
| 未授权访问 | 中 | 限制访问权限,实施认证机制 | 定期审计访问日志 |
A: 请参考使用流程和依赖说明章节,确保运行环境满足要求后调用本技能。
| 错误场景2 | 原因 | 处理方式 |
|---|---|---|
| LLM响应超时或无响应 | 网络延迟或模型负载过高 | 请求重试;确认Agent平台LLM服务正常 |
| 输入内容格式不正确 | 用户输入不符合skill预期格式 | 检查输入是否符合skill使用说明中的格式要求,参考示例章节 |
| 执行结果与预期不符 | 指令描述不够明确或上下文不足 | 提供更详细的指令描述,补充必要的上下文信息 |
| 命令执行失败 | 运行环境不满足要求或权限不足 | 确认运行环境符合依赖说明中的要求;检查命令权限设置 |
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 代码安全扫描 | 8小时 | 2小时 | 6小时 | 20% |
| 合约逻辑审查 | 10小时 | 3小时 | 7小时 | 25% |
| 资产风险评估 | 12小时 | 4小时 | 8小时 | 30% |
| 漏洞修复验证 | 6小时 | 1小时 | 5小时 | 15% |
| 安全基线合规性检查 | 12小时 | 2小时 | 10小时 | 35% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 自动化程度 | 高 | 低 | 中 | 高 |
| 处理速度 | 快 | 慢 | 较快 | 快 |
| 准确率 | 高 | 低 | 中 | 高 |
| 用户体验 | 简单 | 复杂 | 中等 | 复杂 |
| 成本 | 低 | 高 | 中 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 安全漏洞未及时发现 | 代码/合约/资产中可能存在安全隐患,影响系统稳定性 | 全局 | 自动化巡检,及时发现漏洞 | 漏洞发现率提升20% |
| 安全基线合规性难以保证 | 手动检查合规性耗时且易出错 | 企业 | 安全基线合规审计,确保合规性 | 合规性达标率提升15% |
| 资产风险难以评估 | 资产风险难以量化,影响决策 | 企业 | 批量资产风险评分,量化风险 | 风险评估准确率提升25% |
A: 通过环境变量 API_KEY 设置LLM服务的API密钥,使用命令 export API_KEY="${API_KEY:?请设置环境变量}" 进行配置。
A: 技能支持分批处理大量数据,可根据实际需求调整处理批次大小。
A: 技能支持JSON、文本和Markdown三种输入输出模式。
A: 技能内置重试机制和断点续传能力,确保任务可靠完成。遇到异常时,请参考异常处理章节。
A: 技能不适用于需要人工判断的复杂决策场景,适用于自动化工作流和开发部署场景。
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 技能调用无响应 | LLM服务不可达 | 检查网络连接和API Key配置 | 确认网络连接和API Key配置正确 |
| 输出格式异常 | 输入参数不符合规范 | 参考输入格式章节校验参数 | 校验输入参数,确保格式正确 |
| 执行超时 | 处理数据量过大 | 分批处理或增加超时时间 | 分批处理数据或增加超时时间限制 |
| 权限错误 | 运行环境权限不足 | 检查文件系统和命令执行权限 | 修改文件系统和命令执行权限 |
| 边界场景 | 触发条件 | 处理方式 | 预期结果 |
|---|---|---|---|
| 单次输入内容过长 | 输入内容超过10,000字符 | 截断输入内容,提示用户 | 返回截断后的处理结果 |
| 并发请求过多 | 同时发起超过10个请求 | 拒绝新请求,提示用户 | 等待现有请求完成后继续处理 |
| 无效的API Key | API Key配置错误 | 提示错误信息,要求重新配置 | 重新配置API Key并重试 |
| 网络异常 | 网络连接不稳定 | 重试请求,等待网络恢复 | 网络恢复后继续处理请求 |
| 错误码 | 原因 | 处理方式 | 恢复策略 |
|---|---|---|---|
| 400 | 输入参数错误 | 校验输入参数,提示错误信息 | 修正输入参数后重试 |
| 401 | 权限不足 | 检查权限设置,确保有足够权限 | 修改权限设置后重试 |
| 500 | 内部服务器错误 | 重试请求,等待服务器恢复 | 服务器恢复后继续处理请求 |
| 503 | 服务不可用 | 检查网络连接和API Key配置 | 确认网络连接和API Key配置正确后重试 |
The Supreme Verifier for the
针对审计使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |