调试测试技能
安全通知类调试工具
skill-vetter 是面向 AI Agent 的技能安全审查协议,用于在安装任何外部技能前执行系统性风险评估。该工具通过来源核查、代码审查、权限范围分析和风险分级四个步骤,帮助用户识别潜在的安全威胁。
本技能为纯审查协议,无需安装。使用时按以下四步执行:
第一步:来源核查
确认技能来源渠道(ClawdHub/GitHub/其他)、作者身份、社区反馈及更新活跃度。
第二步:代码审查(强制)
逐文件阅读技能代码,对照红标清单排查:curl/wget 外联、凭证文件访问、base64 解码、eval/exec 动态执行、混淆代码、提权请求等。
第三步:权限范围评估
列出技能所需的文件读写路径、网络目标、执行命令,判断是否与声明功能匹配。
第四步:风险定级与决策
根据下表确定风险等级并执行对应动作:低风险直接安装,中风险完整审查后安装,高风险需人工确认,极高风险禁止安装。
见下方输入与输出表格。
| 项目 | 内容 |
|---|---|
| 输入 | 技能元数据(名称、作者、版本、来源渠道);完整代码文件;声明的权限清单 |
| 输出 | 四级风险评级(低/中/高/极高);识别的红标操作列表;权限范围评估;安装建议与安全备注 |
| 适用人群 | AI Agent 用户、技能平台管理员、安全审计人员 |
| 不包含 | 自动化代码扫描引擎、API 实时查询集成、CVE 漏洞库比对 |
原始链接:https://github.com/openclaw/skills/tree/main/skills/spclaudehome/skill-vetter/SKILL.md
来源类型:GitHub 仓库