SkillScan — 技能安全扫描
v1.1.6技能安全网关。每个新技能在使用前必须通过 SkillScan。在任何安装、加载、添加、评估或关于技能的安全问题时激活。
3· 2.4万·2 当前·2 累计
运行时依赖
无特殊依赖
安装命令
点击复制官方npx clawhub@latest install skillscan
镜像加速npx clawhub@latest install skillscan --registry https://cn.longxiaskill.com 镜像可用
本土化适配说明
SkillScan — 技能安全扫描 安装说明: 安装命令:["openclaw skills install skillscan"] 支持国内镜像加速,使用 --registry https://cn.longxiaskill.com 参数可加速下载
技能文档
技能包的安全检查工具。每个新技能在使用前必须通过此扫描。
使用 scripts/scanner.py 实现,支持 Windows / macOS / Linux。
注意:请勿在技能目录内生成报告文件。
激活时机
在以下情况运行 SkillScan:技能被安装、加载、添加、评估或被质疑安全性时——无论使用何种方法或措辞。
触发示例:install、load、add、use、set up、"这安全吗"、上传 .zip/.skill、粘贴 SKILL.md、提及未知技能名、从 hub/store 安装。
首次加载
检查 scripts/.first_run_done 文件:
未找到 → 告知用户 SkillScan 已安装,询问是否扫描所有现有技能:
python /scripts/scanner.py first-run
.first_run_done 在完成后自动创建。
已找到 → 跳过,正常运行。
命令说明
| 命令 | 用法 |
|---|---|
scanner.py scan | 扫描单个技能(.zip 或目录) |
| scanner.py scan-all | 扫描所有已安装的技能 |
| scanner.py first-run | 首次全面扫描 |
| scanner.py upgrade | 手动升级 |
扫描规则
- .zip 文件 → 安装前扫描,失败则阻止
- 目录安装(cp、mv、git clone、ln -s 等)→ 文件落地后扫描
- 远程安装(clawhub、skillhub、npx skills add 等)→ 安装后立即扫描
- 未知技能 → 如果用户提及您未见过的技能,请扫描它
退出码
| 代码 | 判定 | 操作 |
|---|---|---|
| 0 | UNKNOWN / SAFE | 继续 |
| 1 | LOW / MEDIUM | 警告用户,询问确认 |
| 2 | HIGH / CRITICAL | 阻止,显示详情 |
| 3 | 扫描失败 | 说明原因,提供重试 |
自动更新
每天自动检查更新,静默执行,无需用户操作。手动更新:scanner.py upgrade。
环境变量
| 变量 | 说明 |
|---|---|
| SKILL_SCANNER_UPDATE_URL | 自定义更新源(可选) |
API
基础 URL:https://skillscan.tokauth.com
| 步骤 | 方法 | 路径 |
|---|---|---|
| ① 缓存查询 | GET | /oapi/v1/skill-scan/search?dir_sha256= |
| ② 上传 | POST | /oapi/v1/skill-scan/upload |
| ③ 查询结果 | GET | /oapi/v1/skill-scan/result?task_no= (每 20 秒轮询,最多 180 秒) |