Skill Vetter
安装
npx skills add https://github.com/skill-vetter/skill-vetter-skill
概述
Skill Vetter 是 OpenClaw 生态中的安全守门人,在你安装任何第三方 Skill 之前,自动分析其 SKILL.md 声明、代码逻辑和权限请求,评估潜在安全风险。随着 OpenClaw 生态的快速扩展,第三方 Skill 的质量参差不齐,Skill Vetter 帮你在安装前做好安全把关。
为什么需要 Skill Vetter?
安装第三方 Skill 时,你实际上是在授予该 Skill 访问你 API Key 和对话内容的权限。恶意 Skill 可能:
- 记录并上传你的私钥或 API Key
- 在后台发起未经授权的交易
- 收集敏感的钱包地址与资产信息
功能一览
| 功能 | 说明 | 示例指令 |
|---|---|---|
| 安装前审计 | 分析目标 Skill 仓库的代码、声明与依赖项,生成风险评估报告 | 在安装这个 Skill 之前帮我审计:https://github.com/xxx/skill |
| 权限清单查看 | 列出 Skill 声明需要访问的所有权限与数据类型 | 检查我已安装的所有 Skill 的权限请求清单 |
| 代码行为分析 | 检测 Skill 代码中是否存在数据外发、后门或可疑 API 调用 | 分析这个 Skill 的代码有没有可疑的数据外传行为 |
| 依赖项扫描 | 检查 Skill 依赖的第三方 npm 包是否存在已知安全漏洞 | 扫描这个 Skill 的依赖项是否有安全漏洞 |
| 声明一致性验证 | 对比 SKILL.md 中的功能声明与实际代码行为是否一致 | 验证这个 Skill 的代码和它声明的功能是否一致 |
| 已安装 Skill 检查 | 定期检查已安装 Skill 的行为是否出现异常或更新后引入风险 | 检查我已安装的所有 Skill 是否有安全风险 |
| 风险评分 | 为每个 Skill 生成 0-100 的风险评分与详细说明 | 给这个 Skill 的安全性打个分 |
| 白名单管理 | 管理已验证安全的 Skill 白名单,快速信任官方认证来源 | 把 Uniswap 官方 Skill 加入信任白名单 |
使用场景
-
安装前审计 — 安装新 Skill 之前先用 Skill Vetter 扫描。只需粘贴 GitHub 仓库链接,即可在几秒内获得完整的安全评估报告。
-
定期检查 — 定期审计已安装 Skill 的行为是否异常。Skill 更新后可能引入新的风险,定期复查是保持安全的好习惯。
-
权限回顾 — 查看每个 Skill 实际请求了哪些权限。最小权限原则是安全最佳实践,超出合理范围的权限请求是危险信号。
-
风险报告 — 获取结构化的安全评估报告用于决策。报告包含风险等级、具体发现与处置建议,支持导出分享。
示例对话
你:在安装这个 Skill 之前,帮我审计一下:https://github.com/xxx/skill
你:检查我已安装的所有 Skill 的权限请求
你:这个 Skill 有没有潜在的安全风险?
你:扫描这个 Skill 的依赖项有没有已知漏洞
你:给这个 Skill 的安全性打个综合评分