CC guard-scanner
Сканер безопасности и защитник среды выполнения для навыков OpenClaw, серверов MCP и рабочих процессов AI-агентов. Обнаруживает инъекции подсказок, угон личности, отравление памяти, заражение A2A, утечки секретов, злоупотребление цепочкой поставок и опасные вызовы инструментов с 364 статическими шаблонами угроз в 35 категориях угроз плюс 27 проверок среды выполнения. Используйте при проверке нового навыка перед установкой, сканировании рабочего пространства в CI/CD (SARIF/JSON/HTML), аудите активов npm/GitHub/ClawHub на предмет утечки учетных данных, запуске режима наблюдения во время разработки, предоставлении инструментов сканирования через MCP для Cursor/Windsurf/Claude Code/OpenClaw или при применении политики before_tool_call в OpenClaw. v16 добавляет 5-уровневый вывод анализа (`layer`, `layer_name`, `owasp_asi`, `protocol_surface`) и `--compliance owasp-asi`. Лицензия MIT; одна зависимость среды выполнения (`ws`).
машинный переводПоказать оригиналСкрыть оригинал«Security scanner and runtime guard for OpenClaw skills, MCP servers, a…»
Security scanner and runtime guard for OpenClaw skills, MCP servers, and AI agent workflows. Detects prompt injection, identity hijacking, memory poisoning, A2A contagion, secret leaks, supply-chain abuse, and dangerous tool calls with 364 static threat patterns across 35 threat categories plus 27 runtime checks. Use when reviewing a new skill before install, scanning a workspace in CI/CD (SARIF/JSON/HTML), auditing npm/GitHub/ClawHub assets for leaked credentials, running watch mode during development, exposing scanner tools over MCP for Cursor/Windsurf/Claude Code/OpenClaw, or enforcing before_tool_call policy in OpenClaw. v16 adds 5-layer analysis output (`layer`, `layer_name`, `owasp_asi`, `protocol_surface`) and `--compliance owasp-asi`. MIT licensed; single runtime dependency (`ws`).
Сканер безопасности и защитник среды выполнения для навыков OpenClaw, серверов MCP и рабочих процессов AI-агентов.
Как процесс C 54/100 · Есть пробелы — слабые места: когда включается, входы и предусловия, ошибки и развилки
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Назначение скилла само по себе рискованное: работа с кошельками, паролями браузера, наступательная безопасность. Даже честная реализация даёт агенту доступ к тому, что стоит денег.
Объясните в description, зачем нужен доступ и как он ограничен; добавьте тесты, которые показывают отказ на опасных запросах.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.
Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.
Как улучшить
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 34
✓ Критических и высоких находок нет
Средние и низкие: 34
-
средняя Рискованное назначение
intent-wallet-secretsdocs/rules/financial-access.md:31Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров- **Description**: Financial: private key or seed phrase extraction
-
средняя Опасные команды
cmd-pipe-to-shelldocs/threat-model.md:15Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)| Supply Chain | curl\|bash, npm postinstall abuse, typosquatting | Command pattern matching + IoC check |
security-скилл -
средняя Опасные команды
cmd-pipe-to-shelldocs/threat-model.md:51Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)| ASI04 | Supply Chain | ✅ curl\|bash, typosquatting, IoC database |
security-скилл -
низкая Рискованное назначение
intent-offensive-securitydocs/rules/autonomous-risk.md:63Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: Autonomous risk: self-privilege escalation
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/credential-handling.md:71Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: Credential theft: Mimikatz-style credential dumping tool
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/cve-patterns.md:55Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: Python os.system reverse shell
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/cve-patterns.md:63Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: Reverse shell: /dev/tcp
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/cve-patterns.md:103Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: CVE-…25: Claude Code Privilege Escalation Hook
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/cve-patterns.md:223Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: CVE-…28: Chrome Gemini AI extension privilege escalation — panel hijack
-
низкая Рискованное назначение
intent-offensive-securitydocs/rules/malicious-code.md:79Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Description**: AI breakout speed: lateral movement pattern across hosts (CrowdStrike sub-30s)
-
низкая Рискованное назначение
intent-offensive-securitydocs/THREAT_TAXONOMY.md:98Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Password-Protected Archives**: Evasion technique to bypass AV
-
низкая Рискованное назначение
intent-offensive-securitydocs/threat-model.md:16Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Data Exfiltration | env/credential harvesting, network exfil | Data flow + network pattern detection |
-
низкая Рискованное назначение
intent-offensive-securityhooks/guard-scanner/HOOK.md:24Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| `RT_REVSHELL` | CRITICAL | 1 | Reverse shell via /dev/tcp, netcat, socat |
детектор -
низкая Секреты в коде
secret-high-entropy-tokenpackage-lock.json:33Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)"integrity": "sha512-1ad+Sc/0sCt…16I+aF+Ywdi…k1d+8oE3C4ZEw==",
детектор -
низкая Секреты в коде
secret-high-entropy-tokenpackage-lock.json:151Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)"integrity": "sha5…wIN//F77/IADDSs58i+MDaO…jeo+YFg==",
детектор -
низкая Секреты в коде
secret-high-entropy-tokenpackage-lock.json:214Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)"integrity": "sha5…B1b+UGou…gdg==",
детектор -
низкая Секреты в коде
secret-high-entropy-tokenpackage-lock.json:516Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)"integrity": "sha5…psA+/vCJp…GbA==",
детектор -
низкая Секреты в коде
secret-high-entropy-tokenpackage-lock.json:707Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)"integrity": "sha5…mof+PZzf…1o4/eGwrmKA4JA==",
детектор -
низкая Опасные команды
cmd-pipe-to-shellREADME_ja.md:126Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)| **サンドボックス脱出** | `child_process`, `eval()`, リバースシェル, `curl\|bash` | High |
таблицаsecurity-скилл -
низкая Опасные команды
cmd-pipe-to-shellREADME_ja.md:154Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)| 1. 脅威検出 | リバースシェル、`curl\|bash`、SSRF、コード実行 |
таблицаsecurity-скилл -
низкая Рискованное назначение
intent-offensive-securityREADME.md:122Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| **Sandbox Escape** | `child_process`, `eval()`, reverse shell, `curl\|bash` | High |
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:150Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| 1. Threat Detection | Reverse shell, `curl\|bash`, SSRF, raw code execution |
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:123Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| 1. Threat Detection | Reverse shell, curl\|bash, SSRF |
детектор
Ещё 11 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.
Просканировано файлов: 80. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
✓ По спецификации Agent Skills замечаний нет
Процессный рейтинг: все десять параметров 54/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 20Когда включается. Не сказано, при каком запросе скилл включается
- 30Повторный запуск. Изменяющих операций: 1, без проверки текущего состояния
- 60Инструменты и файлы. Используются инструменты (bash, web), но во frontmatter они не объявлены
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 100Шаги. Шагов: 21
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 1440 токенов
- 100Отчётность по ходу. Скилл сообщает о ходе работы
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- -48 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
- -34 из 4 скриптов не упомянуты в SKILL.md
- +2Инструкции на одном языке
- +3Длина description 800 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 15 заголовков
- +3Пошаговые инструкции: 21 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (10 блоков кода)
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 81.