可借助workbuddy内置安全ai skills与openclaw兼容体系实现本地项目自动化代码审计:一、启用codevulnscanner技能实时扫描;二、通过cli调用security-scanner命令深度审计;三、配置定时扫描与门禁拦截;四、对接sonarqube联合分析;五、在lighthouse沙箱中隔离执行高危脚本。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在使用 WorkBuddy 执行代码相关任务时,需对本地项目开展安全检测与漏洞识别,则可借助其内置的安全 AI Skills 与 OpenClaw 兼容体系完成自动化代码审计。以下是实现该目标的多种技术路径:
一、启用内置安全 AI Skills 进行实时扫描
WorkBuddy 集成腾讯推出的“安全 AI Skills”插件体系,其中包含专用于代码漏洞扫描的模块,可在本地沙箱环境中运行,不上传源码,保障隐私与合规性。
1、打开 WorkBuddy 主界面,点击右上角头像进入「Claw 设置」。
2、在左侧菜单选择「Skills 管理」,右侧列表中查找名为 CodeVulnScanner 的技能项。
3、若未启用,点击右侧开关按钮将其激活;若未安装,点击「导入」并选择预置包中的 code-vuln-scan-v2.1.0.skill 文件。
4、返回主界面,在微信或本地指令框中发送:「对当前项目执行基础漏洞扫描」,WorkBuddy 将自动识别工作目录下的 Git 仓库并启动扫描。
二、通过 CLI 模式调用 OpenClaw 安全扫描命令
WorkBuddy 完全兼容 OpenClaw 技能生态,支持在终端中以命令行方式触发深度代码审计,适用于 Python、JavaScript、Java 等主流语言项目。
1、确保已配置 OpenClaw CLI 工具:在 WSL2 或 macOS 终端中执行 openclaw skills list,确认 security-scanner 插件已注册。
2、切换至待审计项目的根目录,运行:openclaw run security-scanner --lang=python --level=high。
3、扫描过程中,WorkBuddy 会在本地沙箱内加载 AST 解析器与 CVE 规则库,输出含 CWE 编号、风险等级及修复建议的 Markdown 报告。
4、报告生成后,自动推送至绑定的微信对话窗口,并同步保存至项目根目录下的 ./reports/security/ 子路径。
三、配置定时自动扫描与门禁拦截
针对团队协作场景,可通过设置周期性扫描任务与质量门禁策略,将漏洞检测嵌入日常开发流程,实现主动防御。
1、在「Claw 设置」→「自动化任务」中点击「新建任务」。
本次更新实现飞书插件 npm 独立分发,新增 Ollama 本地模型配置及 openclaw 命令别名。引入 SQLite 持久化队列,支持断点续传。全面集成飞书、钉钉、企业微信及 QQ 官方渠道,优化阿里云百炼模型选择。修复多 Agent 路由、定时任务校验及配对授权等关键问题,提升系统稳定性与兼容性。
2、任务类型选择「代码安全扫描」,设定触发时间为每日凌晨 2:00,并指定扫描路径为 /Users/xxx/workspace/*(Windows 用户填写 C:\dev\projects\*)。
3、勾选「发现致命漏洞(CWE-78、CWE-89)时暂停推送结果并标记为阻断项」。
4、保存后,WorkBuddy 将在指定时间启动后台扫描进程,并在微信中向管理员发送含高危漏洞摘要的预警卡片。
四、对接本地 SonarQube 实例进行联合分析
对于已有 SonarQube 部署的企业用户,WorkBuddy 支持通过 REST API 同步扫描结果,补全静态分析维度,提升检出覆盖度。
1、在「Claw 设置」→「集成」中找到「SonarQube 连接器」,点击「配置」。
2、输入本地 SonarQube 地址(如 http://localhost:9000)、Token(需具备 analysis权限)及默认项目键。
3、完成配置后,在指令中发送:「同步扫描结果至 SonarQube 并关联最近一次提交」。
4、WorkBuddy 将提取当前 Git HEAD 提交哈希,调用 SonarScanner CLI 执行增量分析,并将 security_hotspots 与 vulnerabilities 指标回传至 Web UI。
五、使用 Lighthouse 沙箱隔离执行高危检测脚本
当需运行第三方或自定义漏洞检测脚本(如 custom-sast.py)时,必须通过腾讯云端 Lighthouse 沙箱执行,防止恶意代码影响宿主机系统。
1、将检测脚本存放于 ~/workbuddy/sandbox-scripts/ 目录下,确保文件权限为 600。
2、在微信中发送指令:「在 Lighthouse 沙箱中运行 sandbox-scripts/custom-sast.py,参数为 --target ./src --output json」。
3、WorkBuddy 接收指令后,自动打包脚本与目标代码,上传至隔离沙箱环境,限制 CPU 占用率 ≤15%、内存 ≤512MB、网络访问仅允许 DNS 查询。
4、执行完成后,原始输出经脱敏处理(自动过滤 API Key、Token 字段)后,以加密附件形式返回至微信。










