SKILLEMALL.ai

CC guard-scanner

Сканер безопасности и защитник среды выполнения для навыков OpenClaw, серверов MCP и рабочих процессов AI-агентов. Обнаруживает инъекции подсказок, угон личности, отравление памяти, заражение A2A, утечки секретов, злоупотребление цепочкой поставок и опасные вызовы инструментов с 364 статическими шаблонами угроз в 35 категориях угроз плюс 27 проверок среды выполнения. Используйте при проверке нового навыка перед установкой, сканировании рабочего пространства в CI/CD (SARIF/JSON/HTML), аудите активов npm/GitHub/ClawHub на предмет утечки учетных данных, запуске режима наблюдения во время разработки, предоставлении инструментов сканирования через MCP для Cursor/Windsurf/Claude Code/OpenClaw или при применении политики before_tool_call в OpenClaw. v16 добавляет 5-уровневый вывод анализа (`layer`, `layer_name`, `owasp_asi`, `protocol_surface`) и `--compliance owasp-asi`. Лицензия MIT; одна зависимость среды выполнения (`ws`).

машинный переводПоказать оригиналСкрыть оригинал«Security scanner and runtime guard for OpenClaw skills, MCP servers, a…»

Security scanner and runtime guard for OpenClaw skills, MCP servers, and AI agent workflows. Detects prompt injection, identity hijacking, memory poisoning, A2A contagion, secret leaks, supply-chain abuse, and dangerous tool calls with 364 static threat patterns across 35 threat categories plus 27 runtime checks. Use when reviewing a new skill before install, scanning a workspace in CI/CD (SARIF/JSON/HTML), auditing npm/GitHub/ClawHub assets for leaked credentials, running watch mode during development, exposing scanner tools over MCP for Cursor/Windsurf/Claude Code/OpenClaw, or enforcing before_tool_call policy in OpenClaw. v16 adds 5-layer analysis output (`layer`, `layer_name`, `owasp_asi`, `protocol_surface`) and `--compliance owasp-asi`. MIT licensed; single runtime dependency (`ws`).

ClawHub Agent Skills автор: dee-guava v16.0.2 MIT-0 80 файлов тело ≈ 1 440 токенов Открыть источникclawhub.ai проанализирован 2 дн назад

Сканер безопасности и защитник среды выполнения для навыков OpenClaw, серверов MCP и рабочих процессов AI-агентов.

Как процесс C 54/100 · Есть пробелы — слабые места: когда включается, входы и предусловия, ошибки и развилки

ПроцедураGitHubИИ и агентыБезопасностьтип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
C
65/100
безопасность, качество, тесты
Безопасность 60%
54
Качество 40%
81
Прогон на моделях
не было
Процессный рейтинг
C
54/100
Есть пробелы
Входы и предусловия вес 11
0
Ошибки и развилки вес 10
0
Когда включается вес 12
20
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Рискованное назначение средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Назначение скилла само по себе рискованное: работа с кошельками, паролями браузера, наступательная безопасность. Даже честная реализация даёт агенту доступ к тому, что стоит денег.

Автору

Объясните в description, зачем нужен доступ и как он ограничен; добавьте тесты, которые показывают отказ на опасных запросах.

Опасные команды средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.

Автору

Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.

Как улучшить

    Для прогона на моделях — необязательно
    • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
    • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

    Находки guard · 34

    ✓ Критических и высоких находок нет

    Средние и низкие: 34
    • средняя Рискованное назначение intent-wallet-secrets docs/rules/financial-access.md:31
      Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров
      - **Description**: Financial: private key or seed phrase extraction
    • средняя Опасные команды cmd-pipe-to-shell docs/threat-model.md:15
      Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)
      | Supply Chain | curl\|bash, npm postinstall abuse, typosquatting | Command pattern matching + IoC check |
      security-скилл
    • средняя Опасные команды cmd-pipe-to-shell docs/threat-model.md:51
      Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)
      | ASI04 | Supply Chain | ✅ curl\|bash, typosquatting, IoC database |
      security-скилл
    • низкая Рискованное назначение intent-offensive-security docs/rules/autonomous-risk.md:63
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: Autonomous risk: self-privilege escalation
    • низкая Рискованное назначение intent-offensive-security docs/rules/credential-handling.md:71
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: Credential theft: Mimikatz-style credential dumping tool
    • низкая Рискованное назначение intent-offensive-security docs/rules/cve-patterns.md:55
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: Python os.system reverse shell
    • низкая Рискованное назначение intent-offensive-security docs/rules/cve-patterns.md:63
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: Reverse shell: /dev/tcp
    • низкая Рискованное назначение intent-offensive-security docs/rules/cve-patterns.md:103
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: CVE-…25: Claude Code Privilege Escalation Hook
    • низкая Рискованное назначение intent-offensive-security docs/rules/cve-patterns.md:223
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: CVE-…28: Chrome Gemini AI extension privilege escalation — panel hijack
    • низкая Рискованное назначение intent-offensive-security docs/rules/malicious-code.md:79
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Description**: AI breakout speed: lateral movement pattern across hosts (CrowdStrike sub-30s)
    • низкая Рискованное назначение intent-offensive-security docs/THREAT_TAXONOMY.md:98
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Password-Protected Archives**: Evasion technique to bypass AV
    • низкая Рискованное назначение intent-offensive-security docs/threat-model.md:16
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | Data Exfiltration | env/credential harvesting, network exfil | Data flow + network pattern detection |
    • низкая Рискованное назначение intent-offensive-security hooks/guard-scanner/HOOK.md:24
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      | `RT_REVSHELL` | CRITICAL | 1 | Reverse shell via /dev/tcp, netcat, socat |
      детектор
    • низкая Секреты в коде secret-high-entropy-token package-lock.json:33
      Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
      "integrity": "sha512-1ad+Sc/0sCt…16I+aF+Ywdi…k1d+8oE3C4ZEw==",
      детектор
    • низкая Секреты в коде secret-high-entropy-token package-lock.json:151
      Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
      "integrity": "sha5…wIN//F77/IADDSs58i+MDaO…jeo+YFg==",
      детектор
    • низкая Секреты в коде secret-high-entropy-token package-lock.json:214
      Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
      "integrity": "sha5…B1b+UGou…gdg==",
      детектор
    • низкая Секреты в коде secret-high-entropy-token package-lock.json:516
      Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
      "integrity": "sha5…psA+/vCJp…GbA==",
      детектор
    • низкая Секреты в коде secret-high-entropy-token package-lock.json:707
      Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
      "integrity": "sha5…mof+PZzf…1o4/eGwrmKA4JA==",
      детектор
    • низкая Опасные команды cmd-pipe-to-shell README_ja.md:126
      Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)
      | **サンドボックス脱出** | `child_process`, `eval()`, リバースシェル, `curl\|bash` | High |
      таблицаsecurity-скилл
    • низкая Опасные команды cmd-pipe-to-shell README_ja.md:154
      Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)
      | 1. 脅威検出 | リバースシェル、`curl\|bash`、SSRF、コード実行 |
      таблицаsecurity-скилл
    • низкая Рискованное назначение intent-offensive-security README.md:122
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | **Sandbox Escape** | `child_process`, `eval()`, reverse shell, `curl\|bash` | High |
    • низкая Рискованное назначение intent-offensive-security README.md:150
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      | 1. Threat Detection | Reverse shell, `curl\|bash`, SSRF, raw code execution |
      детектор
    • низкая Рискованное назначение intent-offensive-security SKILL.md:123
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      | 1. Threat Detection | Reverse shell, curl\|bash, SSRF |
      детектор

    Ещё 11 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.

    Просканировано файлов: 80. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

    По спецификации Agent Skills

    ✓ По спецификации Agent Skills замечаний нет

    Процессный рейтинг: все десять параметров 54/100

    • 0Входы и предусловия. Не сказано, что нужно иметь на входе
    • 0Ошибки и развилки. Линейный процесс без обработки сбоев
    • 20Когда включается. Не сказано, при каком запросе скилл включается
    • 30Повторный запуск. Изменяющих операций: 1, без проверки текущего состояния
    • 60Инструменты и файлы. Используются инструменты (bash, web), но во frontmatter они не объявлены
    • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
    • 100Шаги. Шагов: 21
    • 100Согласованность. Имя и обязательные поля на месте
    • 100Стоимость исполнения. Тело инструкции 1440 токенов
    • 100Отчётность по ходу. Скилл сообщает о ходе работы

    Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

    Сигналы качества

    • +5В description нет примеров фраз, по которым скилл должен срабатывать
    • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
    • -48 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
    • -34 из 4 скриптов не упомянуты в SKILL.md
    • +2Инструкции на одном языке
    • +3Длина description 800 символов: достаточно сигнала, не съедает бюджет
    • +4Структура: 15 заголовков
    • +3Пошаговые инструкции: 21 пунктов
    • +3Формат ответа описан явно
    • +4Есть примеры (10 блоков кода)
    • +1Лицензия указана

    База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 81.

    Внешние проверки

    ClawHub: suspicious
    This appears to be a real security scanner, but it needs review because its metadata and security claims understate network, environment, shell, MCP, and persistent runtime behavior.
    LLM: suspicious (high) · VirusTotal: · 28 мая 2026 г.