首页/Skills/Skill Vetter
安全

Skill Vetter

Skills 安全审计工具,在安装第三方 Skill 之前自动分析其代码、权限请求和潜在风险,保护你的 API Key 安全

#安全审计#Skill审计#权限分析#风险评估
January 1, 2026

Skill Vetter

安装

npx skills add https://github.com/skill-vetter/skill-vetter-skill

概述

Skill Vetter 是 OpenClaw 生态中的安全守门人,在你安装任何第三方 Skill 之前,自动分析其 SKILL.md 声明、代码逻辑和权限请求,评估潜在安全风险。随着 OpenClaw 生态的快速扩展,第三方 Skill 的质量参差不齐,Skill Vetter 帮你在安装前做好安全把关。

为什么需要 Skill Vetter?

安装第三方 Skill 时,你实际上是在授予该 Skill 访问你 API Key 和对话内容的权限。恶意 Skill 可能:

  • 记录并上传你的私钥或 API Key
  • 在后台发起未经授权的交易
  • 收集敏感的钱包地址与资产信息

功能一览

功能说明示例指令
安装前审计分析目标 Skill 仓库的代码、声明与依赖项,生成风险评估报告在安装这个 Skill 之前帮我审计:https://github.com/xxx/skill
权限清单查看列出 Skill 声明需要访问的所有权限与数据类型检查我已安装的所有 Skill 的权限请求清单
代码行为分析检测 Skill 代码中是否存在数据外发、后门或可疑 API 调用分析这个 Skill 的代码有没有可疑的数据外传行为
依赖项扫描检查 Skill 依赖的第三方 npm 包是否存在已知安全漏洞扫描这个 Skill 的依赖项是否有安全漏洞
声明一致性验证对比 SKILL.md 中的功能声明与实际代码行为是否一致验证这个 Skill 的代码和它声明的功能是否一致
已安装 Skill 检查定期检查已安装 Skill 的行为是否出现异常或更新后引入风险检查我已安装的所有 Skill 是否有安全风险
风险评分为每个 Skill 生成 0-100 的风险评分与详细说明给这个 Skill 的安全性打个分
白名单管理管理已验证安全的 Skill 白名单,快速信任官方认证来源把 Uniswap 官方 Skill 加入信任白名单

使用场景

  1. 安装前审计 — 安装新 Skill 之前先用 Skill Vetter 扫描。只需粘贴 GitHub 仓库链接,即可在几秒内获得完整的安全评估报告。

  2. 定期检查 — 定期审计已安装 Skill 的行为是否异常。Skill 更新后可能引入新的风险,定期复查是保持安全的好习惯。

  3. 权限回顾 — 查看每个 Skill 实际请求了哪些权限。最小权限原则是安全最佳实践,超出合理范围的权限请求是危险信号。

  4. 风险报告 — 获取结构化的安全评估报告用于决策。报告包含风险等级、具体发现与处置建议,支持导出分享。

示例对话

你:在安装这个 Skill 之前,帮我审计一下:https://github.com/xxx/skill
你:检查我已安装的所有 Skill 的权限请求
你:这个 Skill 有没有潜在的安全风险?
你:扫描这个 Skill 的依赖项有没有已知漏洞
你:给这个 Skill 的安全性打个综合评分