
Sicherheits-Proxy für KI-Agenten. Scannt jede Nachricht auf Prompt-Injection, PII und Secrets. Defense-in-Depth: Go-Proxy + iptables-Firewall + eBPF-Kernel-Monitor. YAML-Policy-Engine, Audit-Logging, 5 KI-Agenten mit RAG-Wissensdatenbanken.
Sicherheits-Proxy für KI-Agenten. Er sitzt vor OpenClaw und scannt jede Nachricht auf Prompt-Injection, PII-Leaks und Secrets – bevor sie das Modell erreichen oder das Netzwerk verlassen.
Wird mit 5 spezialisierten KI-Agenten, einem integrierten Dashboard und einer YAML-Policy-Engine ausgeliefert. Ein Befehl zum Starten.
┌──────────────┐ ┌──────────────────┐ ┌──────────────┐
│ Browser │────▶│ ClawShield │────▶│ OpenClaw │
│ (you) │◀────│ Security Proxy │◀────│ Gateway │
└──────────────┘ └──────────────────┘ └──────────────┘
▪ Prompt injection ▪ Claude, GPT,
detection LM Studio
▪ PII/secrets redaction ▪ Multi-agent
▪ Policy enforcement routing
▪ Audit logging ▪ RAG knowledge
Voraussetzungen: Docker und ein Anthropic-API-Schlüssel.
# 1. Clone the repo
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# 2. Set your API key
cp standalone/.env.template standalone/.env
# Edit standalone/.env and paste your Anthropic API key
# 3. Start
cd standalone
docker compose up -d
Öffnen Sie http://localhost:18801 in Ihrem Browser. Sie sehen das ClawShield-Dashboard mit 5 KI-Agenten, die zum Chatten bereit sind.
Das war's. ClawShield scannt den gesamten Datenverkehr zwischen Ihnen und den Agenten.
ClawShield verwendet Claude (über die Anthropic-API) als Standard-Sprachmodell. So erhalten Sie Ihren Schlüssel:
sk-ant-standalone/.env ein:
ANTHROPIC_API_KEY=sk-ant-your-key-here
Kosten: Anthropic berechnet pro Token. Eine typische Chat-Sitzung kostet ein paar Cent. Neue Konten erhalten 5 $ Gratisguthaben. Weitere Details finden Sie unter anthropic.com/pricing.
Anderes Modell verwenden? ClawShield funktioniert mit jeder OpenAI-kompatiblen API (GPT, LM Studio, Ollama usw.). Bearbeiten Sie standalone/config/openclaw.json, um auf Ihren bevorzugten Anbieter zu verweisen.
Alles läuft in einem einzigen Container – ClawShield-Proxy + OpenClaw-Gateway + 5 Agenten.
Siehe Schnellstart oben.
Laden Sie die neueste Version von den GitHub-Releases herunter:
| Plattform | Datei |
|---|---|
| Windows | clawshield-proxy-windows-amd64.exe |
| Linux x64 | clawshield-proxy-linux-amd64 |
| Linux ARM64 | clawshield-proxy-linux-arm64 |
| macOS Apple Silicon | clawshield-proxy-darwin-arm64 |
| macOS Intel | clawshield-proxy-darwin-amd64 |
Führen Sie dann den interaktiven Setup-Assistenten aus:
# Download the setup wizard too
chmod +x clawshield-setup-*
# Run the wizard — it walks you through everything
./clawshield-setup-linux-amd64
Der Assistent wird:
Erfordert Go 1.24+.
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# Build the proxy
cd proxy/cmd/clawshield-proxy
go build -o clawshield-proxy
# Build the setup wizard
cd ../../clawshield-setup
go build -o clawshield-setup
# Run setup
./clawshield-setup
ClawShield stellt einen Prometheus-kompatiblen /metrics-Endpunkt für Echtzeit-Überwachung bereit:
curl http://localhost:18789/metrics
Wichtige Metriken:
clawshield_requests_total – Gesamtzahl der ausgewerteten Anfragenclawshield_decisions_allowed_total / _denied_total / _redacted_total – Entscheidungsergebnisseclawshield_scanner_detections_total{scanner,action} – Erkennungen nach Scannertypclawshield_evaluation_duration_seconds – Histogramm der Bewertungslatenzclawshield_active_connections – Aktuelle WebSocket-Verbindungenclawshield_crosslayer_events_* – Aktivität des schichtenübergreifenden EreignisbussesDer Kern von ClawShield. Ein HTTP-Reverse-Proxy, der den gesamten Datenverkehr zwischen Benutzern und dem KI-Gateway abfängt.
Scanner (jeder erzeugt strukturierte forensische Audit-Datensätze mit Regel-IDs und geschwärzten Trefferauszügen):
Produktionshärtung (Ebene 3):
/proc-Polling, wenn eBPF nicht verfügbar ist (kein CAP_BPF, alter Kernel, Container)Policy-Hot-Reload:
policy.yaml, und die Änderungen werden innerhalb von 5 Sekunden wirksam, ohne NeustartStreaming-Antworten-Scanning:
Policy-Engine – YAML-basiert, standardmäßig verweigern (deny-by-default):
default_action: deny
scanners:
prompt_injection:
enabled: true
action: block
pii:
enabled: true
action: redact
secrets:
enabled: true
action: block
domain_allowlist:
- "api.anthropic.com"
- "api.openai.com"
Weitere Beispiele finden Sie unter policy/examples/.
Jeder Agent hat eine spezialisierte Rolle und eine eigene RAG-Wissensbasis:
| Agent | Rolle | Wissen |
|---|---|---|
| Anvil | Softwareentwicklung | Sprachen, Architektur, DevOps, Testen, sicheres Programmieren |
| Shield | Sicherheitstechnik | NIST, MITRE ATT&CK, OWASP, Zero Trust, Bedrohungsmodellierung |
| Harbor | Cloud-Engineering | AWS, Azure, GCP, Kubernetes, IaC, Netzwerk |
| Beacon | Kommunikation | Krisenkommunikation, Content-Strategie, Executive Briefings |
| Lens | Forschung & Analyse | OSINT, strukturierte Analyse, kognitive Verzerrungen, Intelligence |
Jede Anfrage und Antwort wird in einer lokalen SQLite-Datenbank protokolliert, mit:
clawshield-audit --db /var/lib/clawshield/audit.db --last 50
clawshield-audit --db /var/lib/clawshield/audit.db --blocked-only
clawshield-audit --db /var/lib/clawshield/audit.db --scanner injection
clawshield-audit --db /var/lib/clawshield/audit.db --rule-id sqli
Siehe docs/audit-log-format.md für das vollständige Schema und Entscheidungs-Erklärbarkeit für forensische Abfragedetails.
SIEM-Integration:
iptables-basierte Egress-Firewall, die einschränkt, welche Domains/IPs Agenten erreichen können:
cd firewall/cmd/clawshield-fw && go build -o clawshield-fw
sudo ./clawshield-fw apply --config firewall/examples/firewall.yaml
Syscall-Überwachung auf Kernel-Ebene zur Erkennung verdächtigen Agentenverhaltens:
sudo python3 ebpf/cmd/clawshield-ebpf/main.py --config ebpf/config/default.yaml
Erkennt: Fork-Bomben, Zugriff auf sensible Dateien, Privilegienerweiterung, anomale Netzwerkverbindungen.
ClawShield verwendet Defense-in-Depth – drei Sicherheitsebenen, die über einen schichtenübergreifenden Ereignisbus verbunden sind:
Layer 1: Application (ClawShield Proxy)
▪ Scans message content
▪ Enforces YAML policies
▪ Logs all decisions
Layer 2: Network (ClawShield Firewall)
▪ iptables egress rules
▪ Domain/IP allowlist
▪ Blocks unapproved connections
▪ Dynamic temporary rules from cross-layer events
Layer 3: Kernel (ClawShield eBPF)
▪ Syscall monitoring
▪ Behavioral anomaly detection
▪ Real-time alerts
Jede Ebene arbeitet unabhängig. Wenn eine umgangen wird, schützen die anderen weiterhin.
Die drei Ebenen kommunizieren über einen auf Unix-Sockets basierenden Ereignisbus, was adaptive Sicherheitsreaktionen über die Ebenen hinweg ermöglicht:
┌──────────────┐ ┌──────────────┐
│ eBPF │──── Unix Socket ────────▶│ Proxy │
│ (Layer 3) │ /tmp/clawshield- │ (Layer 1) │
│ Produces: │ events.sock │ Produces: │
│ • privesc │ │ • injection │
│ • port_scan │◀── Adaptive Controller ──│ • malware │
│ • file_access│ │ • vuln_scan │
└──────────────┘ └──────────────┘
│
▼
┌──────────────┐
│ Firewall │
│ (Layer 2) │
│ Consumes: │
│ • temp block│
│ rules │
└──────────────┘
Beispiele für adaptive Reaktionen:
| Auslöser | Automatische Reaktion |
|---|---|
| eBPF erkennt Privilegienerweiterung | Proxy erhöht die Injection-Empfindlichkeit für 5 Minuten auf high |
| eBPF erkennt Portscanning | Proxy schränkt den Domainzugriff für 10 Minuten ein |
| Proxy blockiert 3+ Injections in 60 s | Standardaktion wird für 15 Minuten auf deny erzwungen |
| Proxy erkennt Malware in Antworten | Firewall fügt temporäre IP-Blockregeln hinzu |
Aktivieren Sie die schichtenübergreifende Integration, indem Sie einen adaptive-Abschnitt zu Ihrer Policy-YAML hinzufügen. Ein vollständiges Beispiel finden Sie unter policy/examples/adaptive_crosslayer.yaml.
Für die Bereitstellung auf einem echten Server mit TLS siehe docs/install-guide.md.
Das Verzeichnis deploy/ enthält:
cloud-init.yaml – Gehärtete VM-Bereitstellung (SSH-Lockdown, fail2ban, nftables, auditd)docker-compose.yml – Vollständiger Produktions-Stack mit nginx-TLS-Terminierungnginx/conf.d/ – Produktions-nginx-Konfigurationen mit Rate Limiting, Sicherheits-Headern, WebSocket-Proxydeploy.sh – Automatisiertes Bereitstellungsskriptsmoke-test.sh – Verifizierung nach der Bereitstellung| Variable | Erforderlich | Beschreibung |
|---|---|---|
ANTHROPIC_API_KEY | Ja | Ihr Anthropic-API-Schlüssel (sk-ant-...) |
GATEWAY_AUTH_TOKEN | Nein | Gemeinsames Authentifizierungstoken (automatisch generiert, falls nicht angegeben) |
CLAWSHIELD_PORT | Nein | Host-Port (Standard: 18801) |
CLAWSHIELD_STUDIO_URL | Nein | Basis-URL für Studio-Deep-Links |
| Datei | Zweck |
|---|---|
standalone/config/openclaw.json | OpenClaw-Gateway-Konfiguration (Modelle, Agenten, Authentifizierung) |
standalone/config/policy.yaml | ClawShield-Sicherheitsrichtlinie |
standalone/agents/*/ | Agent-Konfigurationen und Wissensbasen |
# Unit tests
go test ./proxy/...
go test ./firewall/...
# Integration tests
go test ./integration/...
Issues und Pull-Requests sind willkommen unter github.com/SleuthCo/clawshield-public.
Apache 2.0
Basierend auf OpenClaw. Inspiriert von traditionellen Netzwerksicherheitsarchitekturen, angewendet auf KI-Agenten-Kontexte.