Install
openclaw skills install @thcjp/encryption-tool-proopenclaw skills install @thcjp/encryption-tool-pro加密工具专业版为企业安全团队提供高级加密管理能力。在免费版基础加密能力之上,专业版新增KMS密钥管理集成、自动密钥轮换、合规性审计、批量文件加密和深度代码安全扫描,满足企业级数据保护和合规要求. 专业版完全兼容免费版的所有加密命令和配置,安全团队可从免费版无缝升级,已有加密脚本无需修改即可在专业版中使用.
集成主流密钥管理服务,实现企业级密钥生命周期管理.
详细代码示例已移至
references/detail.md
处理: 解析KMS/Vault密钥管理集成的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回KMS/Vault密钥管理集成的响应数据,包含状态码、结果和日志.
处理: 解析自动密钥轮换的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回自动密钥轮换的响应数据,包含状态码、结果和日志.
处理: 解析合规性审计的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回合规性审计的响应数据,包含状态码、结果和日志.
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 加密工具专业版处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
#!/bin/sh
echo "=== 批量文件加密 ==="
# ...
ENCRYPTION_KEY_ID="${ENCRYPTION_KEY_ID:-app-master-key}"
ENCRYPT_EXTENSIONS=("env" "key" "pem" "p12" "secret" "credentials")
EXCLUDE_DIRS=("node_modules" ".git" "dist" "build")
# ...
encrypt_file() {
local file="$1"
local output="${file}.encrypted"
# ...
local data_key=$(openssl rand -hex 32)
local iv=$(openssl rand -hex 12)
# ...
openssl enc -aes-256-gcm \
-K "$data_key" \
-iv "$iv" \
-in "$file" \
-out "$output"
# ...
local encrypted_key=$(echo -n "$data_key" | openssl enc -aes-256-gcm \
-K "$MASTER_KEY" -iv "$(openssl rand -hex 12)" | base64)
# ...
cat > "${output}.meta" << EOF
{
"key_id": "$ENCRYPTION_KEY_ID",
"algorithm": "aes-256-gcm",
"iv": "$iv",
"encrypted_data_key": "$encrypted_key",
"encrypted_at": "$(date -Iseconds)",
"original_size": $(stat -f%z "$file" 2>/dev/null || stat -c%s "$file")
}
EOF
# ...
echo "已加密: $file -> $output"
}
# ...
echo "扫描需要加密的文件..."
for ext in "${ENCRYPT_EXTENSIONS[@]}"; do
find . -name "*.$ext" $(printf "! -path */%s/* " "${EXCLUDE_DIRS[@]}") | while read f; do
if [ ! -f "${f}.encrypted" ]; then
encrypt_file "$f"
fi
done
done
# ...
echo -e "\n加密文件清单:"
find . -name "*.encrypted" | while read f; do
echo " $f"
done
# ...
echo -e "\n批量加密完成"
处理: 解析批量文件加密的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回批量文件加密的响应数据,包含状态码、结果和日志.
input_params参数,支持创建/查询/导出操作处理: 解析深度代码安全扫描的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回深度代码安全扫描的响应数据,包含状态码、结果和日志. 能力覆盖范围:本skill的核心能力覆盖以下场景关键词:企业级加密管理、合规审计、批量加密与深度代、面向企业安全团队、的高级加密管理工、核心能力、自动密钥轮换与版、本管理、GDPR、PCI、DSS、批量文件加密与解、深度代码加密审计、信封加密与密钥派等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持.
本skill的输出格式为Markdown文本,包含操作状态和执行结果。具体输出内容取决于执行的能力点和输入参数.
使用信封加密保护企业敏感数据.
对企业代码进行合规性合规检查.
#!/bin/sh
echo "=== 企业加密合规审计 ==="
# ...
echo "阶段1: 深度代码扫描..."
python3 deep_crypto_auditor.py ./ > crypto-audit.json
echo "代码审计报告: crypto-audit.json"
# ...
echo -e "\n阶段2: 合规性检查..."
python3 compliance_auditor.py --template "等保2.0" --output compliance-report.json
py --template "GDPR" --output gdpr-report.json
py --template "PCI-DSS" --output pci-report.json
# ...
echo -e "\n阶段3: 密钥管理审计..."
python3 key_rotation_check.py --kms-config .kms/keys.json
# ...
echo -e "\n阶段4: 生成综合报告..."
python3 generate_compliance_report.py \
--crypto-audit crypto-audit.json \
--compliance compliance-report.json \
--gdpr gdpr-report.json \
--pci pci-report.json \
--output final-compliance-report.html
# ...
echo -e "\n合规审计完成"
echo "报告: final-compliance-report.html"
将加密检查集成到开发流水线.
crypto_security_check:
stage: security
image: python:3.11
script:
- python3 deep_crypto_auditor.py . --format sarif --output crypto-audit.sarif
# ...
- python3 compliance_auditor.py --template "等保2.0" --fail-on high
# ...
- |
CRITICAL=$(python3 -c "import json; r=json.load(open('crypto-audit.json')); print(sum(1 for f in r['findings'] if f['severity']=='critical'))")
if [ "$CRITICAL" -gt 0 ]; then
echo "发现 $CRITICAL 个严重加密安全问题"
exit 1
fi
# ...
- python3 key_rotation_check.py --max-age 90 --fail
artifacts:
reports:
sast: crypto-audit.sarif
paths:
- crypto-audit.json
- compliance-report.json
only:
- merge_requests
- main
以下场景加密工具专业版不适合处理:
需要安全检测、合规审计、质量检查、加密防护时使用。不适用于非本工具能力范围的需求.
version: "2.0"
edition: pro
# ...
kms:
provider: local # local | aws | vault | aliyun
key_id: app-master-key
auto_rotate: true
rotation_interval_days: 90
# ...
compliance:
templates: [等保2.0, GDPR, PCI-DSS]
fail_on: [critical, high]
# ...
audit:
deep_scan: true
report_format: [sarif, html, json]
请对当前项目进行深度加密合规检查,检查合规性并生成报告.
响应解析: 完成完成后,查看输出响应确认任务状态。成功时输出包含解析摘要和响应数据;失败时根据错误信息排查问题,查阅错误解析章节获取恢复步骤.
version: "2.0"
edition: pro
# ...
kms:
provider: vault
address: "${VAULT_ADDR}"
token: "${VAULT_TOKEN}"
key_path: secret/data/app
auto_rotate: true
rotation_interval_days: 90
warning_days: 7
# ...
compliance:
templates:
- name: 等保2.0
enabled: true
severity_threshold: high
- name: GDPR
enabled: true
- name: PCI-DSS
enabled: false
report_format: [html, json, sarif]
# ...
audit:
deep_scan: true
rules:
- weak_algorithm
- insecure_random
- hardcoded_secrets
- ecb_mode
- disabled_cert_validation
- weak_tls
- plaintext_password_compare
exclude_dirs: [node_modules, .git, dist, vendor]
# ...
batch_encryption:
enabled: true
extensions: [.env, .key, .pem, .secret]
algorithm: aes-256-gcm
envelope_encryption: true
# ...
ci_cd:
fail_on: [critical, high]
sarif_report: true
artifact_retention: 90
信封加密:使用主密钥加密数据密钥,数据密钥加密实际数据
密钥分离:加密密钥、签名密钥、备份密钥必须分离
定期轮换:设置自动轮换策略,不超过90天
rotation_manager = KeyRotationManager(kms)
rotation_manager.rotate_all_keys()
{
"timestamp": "2026-01-01T10:00:00Z",
"key_id": "app-master-key",
"operation": "encrypt",
"key_version": 3,
"user": "service-account",
"resource": "user-database"
}
专业版完全兼容免费版的所有加密命令和配置。免费版的 .encryption.yml 可直接在专业版使用,专业版会自动启用KMS和深度审计功能.
| KMS服务 | 支持状态 | 配置方式 |
|---|---|---|
| 本地KMS | 完全支持 | 内置实现 |
| HashiCorp Vault | 完全支持 | VAULT_ADDR/VAULT_TOKEN |
| 阿里云KMS | 完全支持 | ALIYUN_KMS_CONFIG |
| 腾讯云KMS | 完全支持 | TENCENT_KMS_CONFIG |
不会。轮换后旧版本密钥保留用于解密旧数据,新数据使用新版本密钥加密。系统自动处理版本兼容.
py --all-templates --format html --output reports/
# ...
py --template "等保2.0" --format pdf
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| Python 3.8+ | 运行时 | 必需 | python.org 下载 |
| cryptography | Python库 | 必需 | pip install cryptography |
| bcrypt | Python库 | 推荐 | pip install bcrypt |
| age | 加密工具 | 推荐 | 系统包管理器安装 |
| openssl | TLS工具 | 必需 | 系统自带 |
| HashiCorp Vault | KMS服务 | 可选 | vaultproject.io |
| LLM API | API | 必需 | 由 Agent 内置 LLM 提供 |
export VAULT_ADDR="https://vault.company.com"
export VAULT_TOKEN="${VAULT_TOKEN}"
# ...
export ALIYUN_KMS_ACCESS_KEY_ID="${KMS_ACCESS_KEY}"
export ALIYUN_KMS_ACCESS_KEY_SECRET="${KMS_SECRET}"
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| 配置错误 | 参数缺失或格式错误 | 检查依赖说明中的配置要求 |
| 运行时错误 | 运行环境不满足 | 确认运行环境符合依赖说明 |
| 网络错误 | 连接超时或不可达 | 执行ping命令测试网络连通性,检查防火墙和代理设置连接后执行ping命令测试网络连通性,检查防火墙和代理设置连接后重新执行命令,参考国内替代方案 |
输出:返回执行结果,包含操作状态和输出数据
用户: 执行核心功能
Skill: 正在执行核心功能...
Skill: 执行完成,结果如下: 操作成功
| 风险类型 | 防范措施 |
|---|---|
| API密钥泄露 | 通过环境变量配置,禁止硬编码到代码或配置文件中 |
| 命令执行风险 | 仅执行白名单命令,避免拼接用户输入到命令行参数中 |
| 网络通信安全 | 使用HTTPS协议,验证SSL证书有效性 |
| 敏感数据暴露 | 输出结果中不包含密钥、令牌等敏感信息 |
使用前请确认已阅读依赖说明章节,确保运行环境满足安全要求。