Huo15 Openclaw Security Review

Polar Sponsor
爱发电 赞助
.NET 9.0

对当前分支的待审变更进行安全评审,检测密钥泄露、SQL注入、XSS、SSRF、权限绕过、危险依赖六类漏洞,生成风险分级报告并在用户批准后修复。适用于PR合并、对外开源、事故复盘。触发词:安全评审、security review、漏洞检查、密钥扫描、我的代码...

火一五安全评审技能 v1.0

功能概述

火一五安全评审技能 v1.0是一项面向实际任务的技能,主要用于六类漏洞矩阵 + 严重度分级 + 修复建议 — 青岛火一五信息科技有限公司;一、触发场景;

核心要点

  • "帮我做个 security review";
  • "这个 PR 有没有安全问题";
  • "扫一下密钥泄露";

使用与执行

"合并前做安全检查";"看看有没有 SQL 注入";范围 :默认 git diff main...HEAD (当前分支相对主干的全部改动);用户可指定文件或 commit 范围。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。

结果检查与注意事项

从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。

火一五安全评审技能 v1.0

六类漏洞矩阵 + 严重度分级 + 修复建议 — 青岛火一五信息科技有限公司

一、触发场景

  • "帮我做个 security review"
  • "这个 PR 有没有安全问题"
  • "扫一下密钥泄露"
  • "合并前做安全检查"
  • "看看有没有 SQL 注入"

范围:默认 git diff main...HEAD(当前分支相对主干的全部改动);用户可指定文件或 commit 范围。

产出:六类漏洞清单 + CVSS-like 严重度 + 每条修复建议 + 与 CWE 对照。

二、六类漏洞矩阵

类别 1:敏感信息泄露(Secrets Leak)

检查项 信号
硬编码 API key / token /api[_-]?keys*[:=]s*["']([A-Za-z0-9_-]{20,})["']/i
硬编码密码 / JWT secret passwords*[:=]s*["'][^"']{6,}["']、jwt.*secret.*=
.env 被提交 git log --all -- .env 有记录
日志打印敏感字段 console.log.*password、logger.*token
提交信息含密钥 扫 git log --all --oneline 的 message
Cloud 密钥格式特征 AKIA...(AWS)/ ya29....(Google)/ ghp_... / npm_...

类别 2:注入(Injection)

检查项 信号
SQL 拼接 `SELECT ... ${...}`、+ userInput +
NoSQL 注入 未校验的 $where / $regex
命令注入 exec(userInput) / 模板字符串传 shell
路径遍历 path.join(root, userInput) 未 path.normalize + 边界校验
LDAP / XPath / 模板注入 同样是拼接

类别 3:跨站脚本(XSS)

检查项 信号
dangerouslySetInnerHTML React 直接接用户输入
innerHTML = userInput 原生 DOM
v-html 未过滤 Vue
邮件 / 短信模板直接插值 出站 XSS(钓鱼)
未设 CSP header 响应头缺失

类别 4:服务端请求伪造(SSRF)

检查项 信号
fetch(userURL) 无白名单 可被打到 169.254.169.254(云 metadata)
允许 file:// / gopher:// 协议 scheme 未校验
DNS rebinding 窗口 二次解析

类别 5:权限 / 认证绕过

检查项 信号
路由缺鉴权中间件 Express / Next API route 裸接
水平越权 查询时没带 userId = currentUser.id
直接对象引用(IDOR) GET /api/order/:id 不校验归属
JWT 不校验 signature jwt.decode 代替 jwt.verify
弱密码 / 默认账号残留 grep admin/admin123

类别 6:危险依赖 / 供应链

检查项 信号
已知 CVE 依赖 建议用户跑 npm audit / pnpm audit
从 git / tarball 装的依赖 package.json 有 git+https://...
postinstall 脚本 可执行任意代码
typosquatting 风险包 lodas / requets 之类

三、工作流

  1. 确定范围
    • 默认 git diff main...HEAD --name-only
    • 允许用户指定:commit 范围 / 特定文件 / 整个项目
  2. 只读扫描
    • Grep 六类信号模式
    • Read 命中文件具体上下文
    • 不执行 npm audit — 返回命令让用户跑(避免长时间阻塞)
  3. 严重度评级
    • 🔴 Critical:密钥已泄露到公共仓库 / 可远程代码执行 / 可绕过鉴权
    • 🟠 High:SQL 注入 / XSS 反射点 / 可越权读
    • 🟡 Medium:缺 CSP / 错误信息外泄 / 路径遍历有部分防御
    • 🟢 Low:硬编码但仅 demo / 依赖有 low CVE
  4. 产出报告(见 §四)
  5. 修复流程
    • 🔴 必须用户确认才改(防止误删 legit 用法)
    • 🟠/🟡 列出修复建议,等用户决定
    • 🟢 仅提示

四、报告模板

## 安全评审报告 —  vs main

**扫描范围**:12 个文件变更 · 扫描时间 2s

### 🔴 Critical(1 项,必须修)
1. **[Secrets]** `src/config.ts:18` — 硬编码 OpenAI API key
   - 信号:`sk-proj-...` 匹配
   - CWE-798(硬编码凭据)
   - 修复:移入 `.env`;**立刻在 OpenAI 后台 revoke 此 key**
   - 若已推送:`git filter-repo` 清历史 + force push

### 🟠 High(2 项)
2. **[Injection]** `src/api/search.ts:45` — SQL 拼接用户输入
3. **[Auth]** `src/api/order/[id].ts:12` — 缺归属校验(IDOR)

### 🟡 Medium(1 项)
4. **[XSS]** `components/Post.tsx:33` — dangerouslySetInnerHTML 渲染用户 markdown,未跑 DOMPurify

### 🟢 Low(1 项)
5. **[Dependency]** `package.json` — `lodash@4.17.15` 有 2 个 low CVE;建议升 4.17.21

### 建议跑(用户执行)
```bash
npm audit --production        # 完整依赖漏洞
git log --all -p | grep -E "AKIA|ghp_|sk-proj" | head  # 历史密钥扫描
---

## 五、硬红线(绝不触碰)

1. **不自动 revoke 线上密钥** — 只提醒用户去后台操作
2. **不自动 `git filter-repo` 改历史** — 返回命令让用户自己执行(破坏性)
3. **不自动 `npm audit fix --force`** — 可能大版本跳跃,给命令让用户决定
4. **不 exec `npm audit`** — 禁 child_process 铁律,返回命令
5. **不把密钥明文打印在报告里** — 脱敏为 `sk-proj-***...last4`
6. **不私自连外网验证密钥是否生效** — 只做静态扫描

---

## 六、与 huo15-openclaw-simplify 的边界

| 场景 | 用哪个 |
|------|--------|
| 只看安全 | **本技能** |
| 只看代码质量 | `huo15-openclaw-simplify` |
| 两者都看 + 给 PR 评论 | `huo15-openclaw-code-review` |

---

## 七、参考 CWE 速查

- CWE-798 硬编码凭据
- CWE-89 SQL 注入
- CWE-79 XSS
- CWE-918 SSRF
- CWE-639 IDOR
- CWE-937 已知漏洞组件

相关专题

更多
AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

2026.09.20

0

15

OpenClaw免费大模型调用指南
OpenClaw免费大模型调用指南

PHP中文网特设OpenClaw免费大模型专区,提供详尽调用指南。涵盖免费API申请、模型配置及本地部署教程,助您零成本畅享AI智能体验。无论是新手入门还是进阶应用,这里都有实用干货,轻松跨越创作门槛,开启高效智能办公新方式。

2026.06.29

79

10

OpenClaw从新手到中级完整教程
OpenClaw从新手到中级完整教程

本专题专为零基础用户设计,带你从环境搭建到实战应用,系统掌握开源AI Agent OpenClaw。内容涵盖Node.js/Docker安装、API配置、Skills技能扩展及多平台集成,通过整理文件、自动化办公等真实案例,助你快速上手。无论你是想提升效率的职场人还是技术爱好者,都能在此找到从入门到精通的完整路径,打造专属的本地化AI助手。

2026.05.06

302

32

openclaw养虾硬件指南最新版
openclaw养虾硬件指南最新版

《OpenClawAI硬件指南最新版》合集聚焦AI硬件入门与进阶,从核心组件解析到实战搭建,系统讲解算力配置、设备选型与优化方案。内容通俗易懂,适合开发者与科技爱好者快速掌握AI硬件要点,构建高效稳定的智能计算环境。

2026.03.20

308

28

龙虾OpenClaw安全使用指南
龙虾OpenClaw安全使用指南

围绕龙虾OpenClawAI使用中的安全风险,本合集系统梳理常见漏洞与隐患,提供实用防护方法与最新安全指南,帮助用户在稳定运行的同时规避风险,提升整体使用安全性与体验。

2026.03.20

89

11

OpenClawAI技能系统基础介绍:OpenClawAISkills是什么
OpenClawAI技能系统基础介绍:OpenClawAISkills是什么

OpenClawAI Skills 是 OpenClaw 智能体的核心功能模块,用于定义和管理 AI 可执行的具体能力,如查询天气、发送消息、操作文件等。通过技能系统,用户可灵活扩展智能体功能,实现高度定制化的自动化任务。

2026.03.20

338

20

OpenClaw初学者教程:如何使用和设置
OpenClaw初学者教程:如何使用和设置

《OpenClawAI初学者教程:如何使用和设置》是一套面向新手的入门指南,涵盖环境搭建、基础配置、模型加载及简单推理操作。通过本教程,你将快速掌握OpenClawAI的核心功能,轻松开启AI开发之旅。

2026.03.19

61

13

OpenClaw安装部署教程
OpenClaw安装部署教程

本合集涵盖2026最新版OpenClaw(小龙虾)本地部署全流程,适用于Windows系统,包含环境配置、模型接入、Web界面启动及飞书/Telegram/QQ等多平台对接。无论你是小白还是开发者,10分钟内即可完成安装,快速体验AI智能体“长手干活”的强大能力!

2026.03.19

101

11

OpenClaw如何卸载
OpenClaw如何卸载

《OpenClaw如何卸载?OpenClawAI小龙虾安全卸载最新指南》为您提供详尽、安全的卸载步骤,帮助用户彻底移除OpenClaw及其相关组件。本指南针对Windows与macOS系统分别说明操作流程,涵盖停止后台进程、清除配置文件、删除残留数据等关键环节,确保无痕卸载,避免系统冲突或隐私泄露。无论您是因更换工具、解决兼容问题,还是出于安全考虑,本文都将助您高效、安心地完成卸载操作。请务必按照最新版本指引执行,以保障设备稳定与数据安

2026.03.19

60

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程