针对GitHub/ClawHub 发布版的多层安全审计系统,防止凭证泄露、检测漏洞、验证文档,支持频率感知。
预配置安全协议是一项面向实际任务的技能,主要用于防止安全漏洞, 如公开源代码中已曝光的证书;FeaturesQQQ 多级别扫描QQ快速扫描: 每一次推(~5s). 历史扫描: 每月深。
从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;
若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。
防止在开源发布中暴露凭据等安全漏洞。
✅ 多层级扫描
✅ 智能频率管理
✅ 检测范围
eval、exec)[ORG]、example.com)✅ 自动化防护
# 每次推送时自动启用防护 ./install-hooks.sh /path/to/your/repo
# 一次性深度扫描(或每月执行) ./audit-full.sh /path/to/repo history
# 查看各扫描任务最后执行时间 ./schedule.sh status
# 根据时间自动判断需执行的扫描类型 ./schedule.sh run /path/to/repo
# 快速扫描(每次推送时执行) ./audit-simple.sh /path/to/repo # Git 历史扫描(每月执行) ./audit-full.sh /path/to/repo history # 依赖项扫描(每周执行) ./audit-full.sh /path/to/repo dependencies # 完整审计(发布前执行) ./audit-full.sh /path/to/repo full
./install-hooks.sh ~/my-repo git push # 自动执行安全检查
# 添加至 OpenClaw cron openclaw cron add --name "weekly-repo-scan" --cron "0 3 * * 1" --announce --message "Run: ~/.openclaw/workspace/skills/pre-publish-security/schedule.sh run ~/repo"
# 在 clawhub publish 前执行 ./audit-full.sh ~/skills/my-skill full clawhub publish skills/my-skill --version 1.0.1
audit-simple.sh — 快速 pre-push 扫描脚本audit-full.sh — 具备状态跟踪能力的完整扫描器schedule.sh — 状态查询与智能调度脚本install-hooks.sh — Git 钩子安装脚本audit-state.json — 状态跟踪文件(自动生成)AUDIT-SCHEDULE.md — 详细扫描频率指南README.md — 完整使用文档agents/ — 子代理定义目录(预留未来扩展)必需依赖:
可选依赖(增强检测能力):
自动记录以下信息:
查看方式:./schedule.sh status
0 — 通过(无问题,或仅存在 LOW/MEDIUM 级别问题)1 — 存在 CRITICAL 级别问题(阻止推送)2 — 存在 HIGH 级别问题(需人工复核)问题:误将 GitHub PAT 写入 git remote URL 并推送
解决方案:本工具捕获该风险并阻止推送
结果:凭据从未被公开暴露
2026-03-15,某项目因在 git 配置文件中意外暴露 GitHub PAT 导致安全事件。本协议旨在彻底杜绝此类问题——对任何人皆然。
MIT 协议 — 欢迎自由使用、改进与分享。
欢迎提交 Issue 与 Pull Request:https://github.com/solmas/pre-publish-security
相关专题
热门下载
相关下载
精品课程
共6课时 | 54.6万人学习
共89课时 | 133.2万人学习
共49课时 | 82.1万人学习
最新文章