Install
openclaw skills install @thcjp/securityopenclaw skills install @thcjp/security核心功能: 本技能提供化流程等能力。
核心功能: 本技能提供时使用、、工作流优化时使用、处理、工作流优化时使用、化配置和灵活的参数设置等能力。
GoPlus AgentGuard安全扫描,支持定时巡逻、漏洞发现、Webhook通知与结果检查.
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | GoPlus安全扫描处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| GoPlus安全扫描tGuard安全扫描 | 不支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
需要配置对应API Key,详见上文环境配置章节
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
执行一次性安全扫描,检测代码中的安全漏洞:
配置定时安全巡逻,实现持续安全监控:
查看每个安全发现(finding)的详细信息:
通过Chat ID或Webhook发送安全通知:
根据文件路径快速定位相关漏洞:
查看与管理安全扫描结果:
检查GoPlus AgentGuard服务健康状态:
详细的输入输出格式请参考下方章节说明。
用户: 扫描我的Go项目安全漏洞
# ...
Agent: 安全扫描完成:
- 扫描文件: 156个
- 发现漏洞: 7个
- Critical: 1 (SQL注入)
- High: 2 (硬编码密钥、命令注入)
- Medium: 3 (不安全配置)
- Low: 1 (信息泄露)
# ...
Critical漏洞详情:
- 文件: cmd/handler/user.go:45
- 类型: SQL Injection
- 代码: db.Query("SELECT * FROM users WHERE name='" + name + "'")
- 修复: 使用参数化查询 db.Query("SELECT * FROM users WHERE name=?", name)
用户: 配置每天定时巡逻,发现High以上漏洞通知我的飞书群
# ...
Agent: 定时巡逻已配置:
- 巡逻间隔: 每日 09:00
- 扫描范围: 整个项目
- 通知方式: 飞书Webhook
- 通知阈值: High及以上
- Webhook URL: https://open.feishu.cn/open-apis/bot/v2/hook/未指定
# ...
巡逻状态: 已启动
下次执行: 2026-02-17 09:00
用户: 查看 cmd/handler/ 目录下的所有安全漏洞
# ...
Agent: cmd/handler/ 目录安全发现:
1. user.go:45 - Critical - SQL Injection
2. user.go:78 - High - Hardcoded Secret
3. admin.go:23 - High - Command Injection
4. admin.go:56 - Medium - Insecure Config
5. auth.go:12 - Medium - Weak Crypto
# ...
建议优先修复Critical和High级别漏洞.
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| GoPlus CLI未安装 | 未执行go install | 运行 `go install 相关技术文档 安装 |
| 健康检查失败 | GoPlus服务未运行 | 重启GoPlus服务;对照依赖说明章节逐项验证配置项,确认环境变量已正确设置文件 |
| 扫描超时 | 项目过大或网络问题 | 缩小扫描范围;增加超时时间; |
| Webhook推送失败 | URL无效或网络问题 | 验证Webhook URL; |
| Chat ID无效 | 会话ID错误 | 确认Chat ID正确;检查会话权限 |
| 扫描结果为空 | 无Go源代码或路径错误 | 确认扫描路径包含Go文件;检查路径拼写 |
A: 覆盖SQL注入、命令注入、路径遍历、硬编码密钥、不安全加密、不安全配置、依赖CVE等多种安全漏洞类型,按Critical/High/Medium/Low/Info五级分类.
A: 一次性扫描是手动触发的单次扫描。定时巡逻(Schedule Patrol)按cron表达式定期自动扫描,支持增量扫描(仅扫描变更文件),适合持续安全监控.
A: 在Slack/飞书/钉钉等平台创建Bot,获取Webhook URL。配置到GoPlus中,设置通知阈值(如仅通知High以上)。扫描完成或发现高危漏洞时自动推送通知.
A: 使用按文件路径定位功能,指定文件或目录路径,系统会筛选出该路径下的所有安全发现,包括文件名、行号、漏洞类型与修复建议.
A: 每个漏洞有三种状态:Open(未处理)、Fixed(已修复)、Ignored(已忽略)。修复代码后再次扫描会自动更新状态,也可手动标记为Ignored.
A: 支持导出为JSON、Markdown、HTML三种格式。报告包含漏洞摘要、严重程度分布、详细发现列表与修复建议,适用于安全审计与团队协作.
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 代码安全扫描 | 8小时 | 30分钟 | 7.5小时 | 10% |
| 依赖漏洞检查 | 4小时 | 15分钟 | 3.5小时 | 15% |
| 安全配置审计 | 6小时 | 1小时 | 5小时 | 12% |
| 扫描结果分析 | 4小时 | 1小时 | 3小时 | 8% |
| 漏洞修复建议 | 2小时 | 30分钟 | 1.5小时 | 5% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 扫描速度 | 快速 | 较慢 | 一般 | 快速 |
| 扫描范围 | 宽泛 | 有限 | 有限 | 宽泛 |
| 漏洞识别准确率 | 高 | 低 | 中等 | 高 |
| 定制化程度 | 高 | 低 | 中等 | 高 |
| 易用性 | 高 | 低 | 中等 | 高 |
| 成本 | 低 | 高 | 中等 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 手动安全扫描效率低 | 人工扫描耗时,效率低下,易出错 | 项目安全风险 | 自动化扫描,提高效率,降低风险 | 时间节约30% |
| 漏洞修复周期长 | 漏洞修复周期长,影响项目进度 | 项目进度 | 提供修复建议,缩短修复周期 | 修复周期缩短20% |
| 安全配置管理复杂 | 安全配置管理复杂,难以维护 | 安全配置维护 | 自动化配置审计,简化管理 | 配置管理效率提升40% |
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 扫描任务未执行 | 配置错误或网络问题 | 检查配置文件和网络连接 | 修正配置或检查网络 |
| 扫描结果为空 | 扫描范围设置错误 | 检查扫描范围设置 | 修正扫描范围 |
| Webhook通知失败 | Webhook配置错误或服务不可用 | 检查Webhook配置和服务状态 | 修正配置或联系服务提供商 |
| 扫描结果不准确 | 数据源问题或扫描规则错误 | 检查数据源和扫描规则 | 修正数据源或扫描规则 |
| 服务状态异常 | 服务配置错误或服务崩溃 | 检查服务配置和状态 | 修正配置或重启服务 |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 通过环境变量配置,禁止硬编码 | 定期检查代码和配置文件 |
| 命令执行风险 | 高 | 仅执行白名单命令,避免拼接用户输入 | 使用沙箱环境测试 |
| 网络通信安全 | 中 | 使用HTTPS协议,验证SSL证书 | 定期检查证书有效期 |
| 敏感数据暴露 | 高 | 输出结果中不包含密钥、令牌等敏感信息 | 日志脱敏审查 |
| 未授权访问 | 中 | 限制访问权限,实施认证机制 | 定期审计访问日志 |
针对GoPlus安全扫描使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |