OpenClaw安全策略(二)把好安全审查大门
openclaw安全策略(二)把好安全审查大门
作者前面文章提到可以使用skill-vetter技能在安装新技能的时候检测权限请求,它能帮你标注出新安装的技能需要获取的权限,特别是一些访问系统目录或系统文件,以及一些命令。
我们今天就来谈谈如何安装部署skill-vetter技能。我们前面已经对接好飞书,作者就直接使用“申舟AI助手”智能体,直接输入提示词:“当前环境如何部署安装Skill-Vetter,给出详细步骤”,智能体回复如下:



我们现在就按照上述智能代理给我们的步骤直接安装部署。
第一步:运行命令行openclaw skills search “skill vetter”
提示如下:

第二步:安装前验证(此步骤可选),即继续运行命令openclaw skills verify skill-vetter

AI智能助理实测结果和作者自己直接运行该命令行返回结果是一致的:即,当前返回 404: Skill not found。原因:是 ClawHub 服务端 verify 白名单未收录该包导致的,不代表技能危险。原因是该包发布者为第三方(非 OpenClaw 官方),verify 目录只覆盖官方收录项。替代核验:用第 1 步的 search 结果确认 isSuspicious: false、星级/下载量、来源 clawhub。
第三步:安装到当前工作区,即只当前agent可见。
openclaw skills install skill-vetter运行此步骤报如下错误:

第四步:我将此错误信息完整黏贴到智能体对话框中:

智能体会自动帮作者完整安装,并告诉作者上述安装不成功的原因是什么,如下图:

最后还很贴心的说“需要我现在帮你 openclaw skills list 确认一下最终部署结果吗?”这个步骤还是我自己来吧,哈哈!下表罗列出来作者机器上安装的所有技能。很多是禁用状态,而“skill-vetter是ready状态”。


第五步:运行命令openclaw skills check 做一个状态的检查,该命令是一个清晰的健康检查,显示所有技能的启用状态。如下图所示:

咱们来对上述openclaw skills check 输出详解一下下:
Total: 58
✓ Eligible: 20
✓ Visible to model: 20
✓ Available as command: 19
Disabled: 32
Blocked by allowlist: 0
Excluded by agent allowlist: 0
✗ Missing requirements: 6
项目 含义
Total 系统总共安装了 58 个技能包(包括预置或已下载的)。
Eligible 其中 20 个技能满足所有依赖要求(如环境变量、可执行文件等),可以被代理(agent)加载。
Visible to model 这 20 个技能中,有 20 个在大语言模型(LLM)对话时可见,即模型的上下文会包含这些技能的提示词/说明,模型可以主动调用或建议使用它们。
Available as command 其中 19 个技能可以通过命令行直接执行(例如 openclaw skill run 或作为独立的 CLI 工具)。
Disabled 32 个技能被禁用(可能因为配置、权限或用户手动关闭),它们不会被加载。
Blocked by allowlist 没有技能因为全局白名单而被阻止(0)。
Excluded by agent allowlist 没有技能被当前代理的专属白名单排除(0)。
Missing requirements 6 个技能因为缺少系统依赖或仅在 macOS 上可用,因此在当前环境(Linux?)无法运行(例如 apple-notes 需要 memo 二进制和 Darwin 内核)。
注意:即使技能已安装,若缺失依赖,则不会被标记为 Eligible,也就不会出现在“Visible to model”列表中。
2. 就绪且对模型可见的技能列表
您可以看到以下技能已就绪:
browser-automation
🖼️ canvas
clawhub
🧭 diagram-maker
feishu-doc
feishu-drive
feishu-perm
feishu-wiki
healthcheck
🖼️ meme-maker
node-connect
🪲 node-inspect-debugger
📝 notion
python-debugpy
skill-creator
skill-vetter ← 您关心的技能在这里!
🧪 spike
🪝 taskflow
📥 taskflow-inbox-triage
☔ weather
关键发现:skill-vetter 已经安装并处于活动状态,且对模型可见。这意味着您的环境中已经有一个可用的 Skill Vetter 了。
其实上述所有步骤均可以让作者自己的“申舟智能体”代劳完成的。
第六步:使用它,直接在作者自己的“申舟AI助手”智能体中输入“帮我查一下飞书技能有没有安全问题?”反馈如下:



至此,安全审查大师skill-vetter技能就到此安装部署完成。
更多推荐

所有评论(0)