Install
openclaw skills install @thcjp/plug-enterprise-security-suite|- 功能涵盖: plug, enterprise,。Use when 用户需要plug-enterprise-security-suite相关功能时使用。不适用于超出本技能能力范围的复杂需求。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。提供结构化输出和错误处理机制。 覆盖企业级安全开发全场景的技能组合包,从认证架构到密钥管理,从调试排障到浏览器反检测,一站式解决安全开发难题。 目标用户: 企业安全团队、全栈开发者、DevSecOps工程师、SaaS产品团队 定价方案: 月付¥499/月 | 年...
openclaw skills install @thcjp/plug-enterprise-security-suite核心功能: 本技能提供中文交互、化工作流场景等能力。
现象: 用户登录时返回500 Internal Server Error 原因: BETTER_AUTH_SECRET未配置或数据库连接失败 解决:
BETTER_AUTH_SECRET 环境变量是否配置(会话签名密钥)现象: Bug仅在并发场景下出现,单线程测试无法复现 原因: 竞态条件或死锁,需要并发调试技术 解决:
现象: 多账号浏览器自动化操作后,账号被平台封禁 原因: 浏览器指纹未隔离或操作频率过高,被平台检测到自动化行为 解决:
现象: 查询审计日志响应时间超过5秒 原因: 审计日志数据量大,未建立索引或未分区 解决:
现象: Google OAuth登录回调时报redirect_uri_mismatch错误 原因: OAuth Provider配置的回调URL与应用实际URL不一致 解决:
A: Better Auth提供更完整的开箱即用功能(2FA、组织管理、Passkey内置),TypeScript优先,数据库Schema透明可控;NextAuth更轻量,社区生态成熟。企业级场景优先Better Auth。
A: 适用于复杂Bug、生产事故、间歇性故障、性能问题、并发问题。不适用于简单语法错误和UI样式微调(直接修改即可)。回归Bug可使用git bisect快速定位引入提交。
A: 本工具仅用于合法合规的浏览器自动化场景(自动化测试/RPA流程/合规多账号管理)。使用者需遵守各平台服务条款和当地法律法规,禁止用于爬虫滥用、刷量、欺诈等违规行为。
A: 不支持。出于安全考虑,密钥存储在本地文件系统,不支持云端同步。团队共享通过加密分发实现,需所有成员安装key-vault-manager。
A: 接入微信开放平台(扫码登录)、支付宝开放平台、飞书登录、钉钉登录。Better Auth支持自定义OAuth Provider,使用genericOAuth插件配置。
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 认证授权体系设计 | 2天/次 | 1小时/次 | 1.5天/次 | 10% |
| Bug根因分析 | 1周/次 | 2小时/次 | 6.5天/次 | 15% |
| 浏览器自动化测试 | 3天/次 | 1天/次 | 2天/次 | 5% |
| 密钥管理 | 1天/次 | 30分钟/次 | 0.5天/次 | 5% |
| 安全审计 | 1周/次 | 1天/次 | 6天/次 | 10% |
| 对比维度 | 本Plug | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 功能集成 | 一站式解决方案 | 分散操作 | 部分功能 | 功能全面但操作复杂 |
| 用户界面 | 优化用户体验 | 繁琐操作 | 界面简单 | 界面复杂 |
| 学习曲线 | 简单易学 | 需要培训 | 需要编程基础 | 需要专业知识 |
| 成本效益 | 高性价比 | 高成本 | 中等成本 | 高成本 |
| 支持与维护 | 专业支持 | 无支持 | 社区支持 | 专业支持 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 认证授权复杂 | 设计和维护认证授权体系复杂,易出错 | 安全风险 | 提供认证安全架构师技能,简化设计流程 | 降低错误率20% |
| Bug定位困难 | Bug定位耗时,影响开发效率 | 项目进度 | 提供调试医生技能,快速定位问题 | 提高开发效率30% |
| 密钥管理不安全 | 密钥管理不当,导致数据泄露 | 数据安全 | 提供密钥保险箱技能,增强密钥安全性 | 提高数据安全性50% |
| === |
# 安装和初始化
skill install plug-enterprise-security-suite
# 基本调用示例
skill execute plug-enterprise-security-suite --input "示例输入"
# Python API调用示例
import requests
# 配置API端点
api_url = "http://localhost:8080/api/skills/plug-enterprise-security-suite"
headers = {"Authorization": "Bearer YOUR_API_KEY"}
# 执行技能
response = requests.post(api_url, json={
"input": "示例输入数据",
"options": {"mode": "advanced"}
})
result = response.json()
print(result)
# 批量处理多个输入
for file in *.csv; do
skill execute plug-enterprise-security-suite --input "$file" --output "result_$file"
done
认证架构、科学调试、浏览器反检测、密钥管理四大能力协同,覆盖企业安全开发全生命周期
本Plug将企业安全开发拆解为4个独立又互补的能力域:认证安全架构师负责认证授权体系设计,调试医生负责Bug根因分析,反检测浏览器助手负责浏览器自动化稳定性,密钥保险箱负责敏感凭证安全管理。4个技能形成从架构设计到运行时调试到密钥保护的完整安全闭环。
| 技能 | slug | 领域 | 核心能力 | 质量分 |
|---|---|---|---|---|
| 认证安全架构师 | auth-security-architect | Security | Better Auth + OAuth/2FA/SSO + RBAC/ABAC + OWASP Top 10防护 | 4.8/5.0 |
| 调试医生 | debug-doctor | Automation | 4阶段科学调试法 + 二分查找 + 并发/性能调试 + 验证闭环 | 4.9/5.0 |
| 反检测浏览器助手 | stealth-browser-assistant | Automation | DOM蒸馏三树定位 + Tab崩溃3秒自愈 + 指纹隔离 + 反检测混合方案 | 4.9/5.0 |
| 密钥保险箱(专业版) | key-vault-manager | Automation | 多保险箱管理 + 审计日志 + 密钥轮换 + 团队共享 + 本地API代理 | 4.7/5.0 |
auth-security-architect (认证架构) ──设计安全体系──> 应用开发
│ │
生成密钥/凭证 │
│ │
v v
key-vault-manager (密钥管理) <──存储/轮换/审计──> debug-doctor (调试排障)
│ │
管理API Key 定位生产Bug根因
│ │
v v
stealth-browser-assistant (浏览器自动化) <──自动化测试/验证──┘
| 触发场景 | 触发关键词/意图 | 调用技能 |
|---|---|---|
| 设计认证授权系统 | "认证"、"授权"、"OAuth"、"2FA"、"SSO"、"登录"、"RBAC"、"权限" | auth-security-architect |
| 排查复杂Bug或生产事故 | "调试"、"Bug"、"根因"、"事故排查"、"复现"、"二分查找" | debug-doctor |
| 浏览器自动化被封/元素定位失败 | "浏览器自动化"、"反检测"、"指纹"、"封号"、"元素定位"、"CDP" | stealth-browser-assistant |
| 管理API密钥或证书 | "密钥管理"、"API Key"、"密钥轮换"、"审计日志"、"密钥保险箱" | key-vault-manager |
| 企业安全开发全流程 | "安全开发"、"DevSecOps"、"安全架构" | 4技能协同 |
SaaS产品团队需要从零设计认证授权系统,支持邮箱密码、社交登录、2FA和企业SSO。
DevSecOps工程师遇到生产环境间歇性认证失败,传统调试方法无法定位根因。
安全团队需要对SaaS产品进行多账号浏览器自动化测试,但遇到账号被封和元素定位失效问题。
LLM_API_KEY(必需)和其他安全相关密钥每个技能均可独立调用。认证架构师适合项目初期设计阶段,调试医生适合运行时排障阶段,浏览器助手适合自动化测试阶段,密钥管理贯穿全生命周期。
{
"plug": "plug-enterprise-security-suite",
"action": "execute_workflow | execute_single",
"input": {
"workflow": "full | auth_only | debug_only | stealth_only | vault_only",
"auth_input": {
"app_type": "B2C SaaS",
"auth_methods": ["email_password", "google_oauth", "totp_2fa"],
"tech_stack": "Next.js + better-auth + 数据库",
"session_strategy": "database"
},
"debug_input": {
"bug_description": "间歇性登录失败,约5%请求返回401",
"environment": "production",
"reproduction_steps": "随机出现,无法稳定复现",
"logs": "..."
},
"stealth_input": {
"action": "locate_element",
"intent": "点击登录按钮",
"url": "https://app.example.com/login",
"fallback_selectors": ["#login-btn", "button[type=submit]"]
},
"vault_input": {
"action": "store_key",
"vault_id": "project_alpha",
"key_name": "BETTER_AUTH_SECRET",
"key_value": "***",
"rotation_days": 90
}
},
"options": {
"format": "json",
"verbose": true
}
}
{
"status": "success",
"plug": "plug-enterprise-security-suite",
"results": [
{
"step": 1,
"skill": "auth-security-architect",
"status": "completed",
"output": {
"files": ["auth.ts", "auth-schema.sql", "LoginForm.tsx", "TwoFactorSetup.tsx"],
"auth_methods": ["email_password", "google_oauth", "totp"],
"session_strategy": "database",
"rate_limit": "10 requests/minute"
}
},
{
"step": 2,
"skill": "key-vault-manager",
"status": "completed",
"output": {
"vault_id": "project_alpha",
"keys_stored": 5,
"rotation_configured": true,
"audit_log_enabled": true
}
}
],
"metadata": {
"total_steps": 2,
"duration_ms": 8000,
"timestamp": "2026-07-29T10:00:00Z"
}
}
| 依赖项 | 类型 | 是否必需 | 获取方式 | 国内替代方案 |
|---|---|---|---|---|
| LLM API | API | 必需 | 任意LLM服务商,由Agent内置LLM提供 | 通义千问/文心一言/智谱GLM/DeepSeek/Kimi |
| better-auth | npm包 | 认证架构必需 | npm install better-auth | 无替代,Better Auth为开源框架 |
| 数据库 | 关系型数据库 | 认证架构必需 | MySQL/数据库/SQLite | 国产数据库: 达梦/人大金仓/TDSQL |
| Chrome/Chromium | 浏览器 | 浏览器助手必需 | Chrome浏览器 | 国产浏览器: 360/搜狗(基于Chromium) |
| OAuth Provider | API Key | 认证架构可选 | Google/GitHub Client ID/Secret | 微信/支付宝/飞书/钉钉开放平台 |
| 短信服务 | API Key | 认证架构可选 | Twilio短信2FA | 阿里云短信/腾讯云短信 |
| 邮件服务 | SMTP | 认证架构可选 | SendGrid邮件验证 | 阿里云邮件推送/腾讯企业邮 |
| JSON文件存储 | 文件系统 | 密钥管理必需 | exec工具创建vault目录 | 本地文件系统,无海外依赖 |
| 对比维度 | 企业安全开发套件 | 传统手动方式 | 通用脚本工具 |
|---|---|---|---|
| 自动化程度 | 全流程自动 | 完全手动 | 部分自动 |
| 错误处理 | 内置错误恢复 | 依赖人工经验 | 基本try-catch |
| 可复用性 | 参数化配置 | 一次性脚本 | 模板化 |
| 安全合规 | 内置安全检查 | 无安全保障 | 无安全保障 |
| 适用场景 | 认证/调试/反检测/密钥管理4合1,覆盖安全开发全生命周期 | 通用场景 | 通用场景 |