Install
openclaw skills install @thcjp/security-auditoropenclaw skills install @thcjp/security-auditor核心功能: 本技能提供中文交互等能力。
核心功能: 本技能提供化工作流场景等能力。
| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
| 零日漏洞检测与防护规则下发 | 不支持 | 支持 |
详细的输入输出格式请参考下方章节说明。
| 场景 | 输入 | 输出 |
|---|---|---|
| 安全漏洞审查 | 源代码和审查范围 | 漏洞清单和CVE映射 |
| 认证实现检查 | 认证代码和配置 | 认证安全评估和改进建议 |
| 安全优选实践 | 代码库和技术栈 | 安全实践合规报告 |
不适用于:非代码层面的安全评估(如物理安全/社会工程)
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| code_path | string | 是 | 待审查的代码路径 |
| vuln_category | string | 否 | 漏洞类别, 可选: owasp/cwe/all, 默认: all |
{
"success": true,
"data": {
"overall_grade": "A",
"total_score": 92,
"max_score": 100,
"summary": "处理完成",
"details": [
{
"item": "代码风格",
"status": "pass",
"score": 95,
"comment": "符合规范"
},
{
"item": "安全合规",
"status": "warn",
"score": 80,
"comment": "符合规范"
}
],
"improvements": [
{
"priority": "high",
"suggestion": "建议优化",
"expected_gain": "+5分"
},
{
"priority": "medium",
"suggestion": "建议优化",
"expected_gain": "+3分"
}
]
},
"error": null
}
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| LLM响应超时或无响应 | 网络延迟或模型负载过高 | 请求重试;确认Agent平台LLM服务正常 |
| 输入内容格式不正确 | 用户输入不符合skill预期格式 | 检查输入是否符合skill使用说明中的格式要求,参考示例章节 |
| 执行结果与预期不符 | 指令描述不够明确或上下文不足 | 提供更详细的指令描述,补充必要的上下文信息 |
| 命令执行失败 | 运行环境不满足要求或权限不足 | 确认运行环境符合依赖说明中的要求;检查命令权限设置 |
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 安全漏洞扫描 | 1-2小时/项目 | 15分钟/项目 | 80-90% | 10-15% |
| 认证流审查 | 3-5小时/项目 | 30分钟/项目 | 80-85% | 15-20% |
| 安全依赖审计 | 4-6小时/项目 | 1小时/项目 | 75-80% | 5-10% |
| 安全基线合规审计 | 2-3天/项目 | 1天/项目 | 75-80% | 5-10% |
| 威胁情报实时分析 | 8-10小时/周 | 1小时/周 | 90-95% | 10-15% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 扫描速度 | 高效 | 较慢 | 较快 | 最快 |
| 漏洞识别率 | 高 | 中等 | 中等 | 高 |
| 审计深度 | 深度 | 浅度 | 浅度 | 深度 |
| 用户界面 | 便捷 | 不便 | 不便 | 不便 |
| 学习成本 | 低 | 高 | 中等 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 手动审计效率低 | 安全审计工作量大,耗时,容易遗漏 | 整个项目的安全性 | 自动化审计流程,提高效率 | 时间节约80-85%,准确率提升15-20% |
| 漏洞识别困难 | 漏洞种类繁多,识别难度大 | 项目安全性受威胁 | 提供丰富的漏洞库和智能识别算法 | 漏洞识别准确率提升10-15% |
| 审计结果不统一 | 不同审计人员对同一项目的审计结果可能不一致 | 影响项目安全性评估 | 提供统一的标准和流程 | 审计结果一致性提升10-15% |
A: 安全审计器通过自动化的方式审查代码,识别潜在的安全漏洞,从而提高代码的安全性。它可以帮助开发者快速发现和修复安全问题,减少人为错误。
A: 是的,安全审计器支持多种编程语言,如Java、Python、C#等,可以适应不同项目的技术栈。
A: 安全审计器能够识别大多数常见的安全漏洞,包括OWASP Top 10等,但无法保证识别所有类型的安全漏洞。
A: 安全审计器的操作相对简单,无需深厚的专业知识。但是,了解一些基本的安全概念和编程知识有助于更好地使用它。
A: 安全审计器的输出结果包括漏洞清单、CVE映射、安全评分和安全建议。开发者可以根据这些信息进行后续的安全改进。
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 扫描失败 | 网络连接问题 | 检查网络连接状态,确保Agent平台LLM服务可用 | 重新启动Agent平台,确保网络连接正常 |
| 输入格式错误 | 用户输入不符合格式要求 | 检查输入是否符合使用说明中的格式要求 | 重新输入正确的格式数据 |
| 执行结果异常 | 运行环境不满足要求 | 检查运行环境是否符合依赖说明中的要求 | 修正运行环境,确保依赖项齐全 |
| API Key配置错误 | API Key配置不正确或未配置 | 确认API Key配置正确,避免配置到版本控制系统 | 重新配置API Key,并确保其安全性 |