
Прокси безопасности для ИИ-агентов. Сканирует каждое сообщение на предмет промпт-инъекций, PII и секретов. Эшелонированная защита: Go-прокси + межсетевой экран iptables + eBPF-монитор ядра. YAML-движок политик, аудит-логирование, 5 ИИ-агентов с базами знаний RAG.
Прокси безопасности для ИИ-агентов. Работает перед OpenClaw и сканирует каждое сообщение на предмет prompt-инъекций, утечек PII и секретов — прежде чем они достигнут модели или покинут сеть.
Поставляется с 5 специализированными ИИ-агентами, встроенной панелью управления и YAML-движком политик. Одна команда для запуска.
┌──────────────┐ ┌──────────────────┐ ┌──────────────┐
│ Browser │────▶│ ClawShield │────▶│ OpenClaw │
│ (you) │◀────│ Security Proxy │◀────│ Gateway │
└──────────────┘ └──────────────────┘ └──────────────┘
▪ Prompt injection ▪ Claude, GPT,
detection LM Studio
▪ PII/secrets redaction ▪ Multi-agent
▪ Policy enforcement routing
▪ Audit logging ▪ RAG knowledge
Предварительные требования: Docker и ключ Anthropic API.
# 1. Clone the repo
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# 2. Set your API key
cp standalone/.env.template standalone/.env
# Edit standalone/.env and paste your Anthropic API key
# 3. Start
cd standalone
docker compose up -d
Откройте http://localhost:18801 в вашем браузере. Вы увидите панель ClawShield с 5 ИИ-агентами, готовыми к общению.
Всё. ClawShield сканирует весь трафик между вами и агентами.
ClawShield использует Claude (через API Anthropic) в качестве языковой модели по умолчанию. Вот как получить ключ:
sk-ant-standalone/.env:
ANTHROPIC_API_KEY=sk-ant-your-key-here
Стоимость: Anthropic взимает плату за токен. Типичная чат-сессия стоит несколько центов. Новые аккаунты получают $5 бесплатных кредитов. Подробнее на anthropic.com/pricing.
Используете другую модель? ClawShield работает с любым OpenAI-совместимым API (GPT, LM Studio, Ollama и т. д.). Отредактируйте standalone/config/openclaw.json, чтобы указать предпочитаемого провайдера.
Всё работает в одном контейнере — прокси ClawShield + шлюз OpenClaw + 5 агентов.
См. Быстрый старт выше.
Скачайте последний релиз с GitHub Releases:
| Платформа | Файл |
|---|---|
| Windows | clawshield-proxy-windows-amd64.exe |
| Linux x64 | clawshield-proxy-linux-amd64 |
| Linux ARM64 | clawshield-proxy-linux-arm64 |
| macOS Apple Silicon | clawshield-proxy-darwin-arm64 |
| macOS Intel | clawshield-proxy-darwin-amd64 |
Затем запустите интерактивный мастер установки:
# Download the setup wizard too
chmod +x clawshield-setup-*
# Run the wizard — it walks you through everything
./clawshield-setup-linux-amd64
Мастер:
Требуется Go 1.24+.
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# Build the proxy
cd proxy/cmd/clawshield-proxy
go build -o clawshield-proxy
# Build the setup wizard
cd ../../clawshield-setup
go build -o clawshield-setup
# Run setup
./clawshield-setup
ClawShield предоставляет Prometheus-совместимую конечную точку /metrics для мониторинга в реальном времени:
curl http://localhost:18789/metrics
Ключевые метрики:
clawshield_requests_total — всего оценено запросовclawshield_decisions_allowed_total / _denied_total / _redacted_total — результаты решенийclawshield_scanner_detections_total{scanner,action} — обнаружения по типу сканераclawshield_evaluation_duration_seconds — гистограмма задержки оценкиclawshield_active_connections — текущие WebSocket-соединенияclawshield_crosslayer_events_* — активность межслойной шины событийЯдро ClawShield. Обратный HTTP-прокси, который перехватывает весь трафик между пользователями и ИИ-шлюзом.
Сканеры (каждый формирует структурированные криминалистические записи аудита с идентификаторами правил и отредактированными фрагментами совпадений):
Усиление для продакшена (Уровень 3):
/proc, если eBPF недоступен (нет CAP_BPF, старое ядро, контейнеры)Горячая перезагрузка политик:
policy.yaml, и изменения вступят в силу в течение 5 секунд без перезапускаСканирование потоковых ответов:
Движок политик — на YAML, запрет по умолчанию:
default_action: deny
scanners:
prompt_injection:
enabled: true
action: block
pii:
enabled: true
action: redact
secrets:
enabled: true
action: block
domain_allowlist:
- "api.anthropic.com"
- "api.openai.com"
Дополнительные примеры см. в policy/examples/.
Каждый агент имеет специализированную роль и собственную базу знаний RAG:
| Агент | Роль | Знания |
|---|---|---|
| Anvil | Разработка ПО | Языки, архитектура, DevOps, тестирование, безопасное кодирование |
| Shield | Инженерия безопасности | NIST, MITRE ATT&CK, OWASP, zero trust, моделирование угроз |
| Harbor | Облачная инженерия | AWS, Azure, GCP, Kubernetes, IaC, сети |
| Beacon | Коммуникации | Кризисные коммуникации, контент-стратегия, брифинги для руководства |
| Lens | Исследования и анализ | OSINT, структурированный анализ, когнитивные искажения, разведка |
Каждый запрос и ответ записывается в локальную базу данных SQLite со следующими данными:
clawshield-audit --db /var/lib/clawshield/audit.db --last 50
clawshield-audit --db /var/lib/clawshield/audit.db --blocked-only
clawshield-audit --db /var/lib/clawshield/audit.db --scanner injection
clawshield-audit --db /var/lib/clawshield/audit.db --rule-id sqli
Полную схему см. в docs/audit-log-format.md, а детали криминалистических запросов — в разделе Decision Explainability.
Интеграция с SIEM:
Исходящий файрвол на основе iptables, который ограничивает, какие домены/IP могут достигать агенты:
cd firewall/cmd/clawshield-fw && go build -o clawshield-fw
sudo ./clawshield-fw apply --config firewall/examples/firewall.yaml
Мониторинг системных вызовов на уровне ядра для обнаружения подозрительного поведения агентов:
sudo python3 ebpf/cmd/clawshield-ebpf/main.py --config ebpf/config/default.yaml
Обнаруживает: fork-бомбы, доступ к чувствительным файлам, повышение привилегий, аномальные сетевые соединения.
ClawShield использует эшелонированную защиту (defense-in-depth) — три уровня безопасности, соединённые межслойной шиной событий:
Layer 1: Application (ClawShield Proxy)
▪ Scans message content
▪ Enforces YAML policies
▪ Logs all decisions
Layer 2: Network (ClawShield Firewall)
▪ iptables egress rules
▪ Domain/IP allowlist
▪ Blocks unapproved connections
▪ Dynamic temporary rules from cross-layer events
Layer 3: Kernel (ClawShield eBPF)
▪ Syscall monitoring
▪ Behavioral anomaly detection
▪ Real-time alerts
Каждый уровень работает независимо. Если один обойдён, остальные всё равно защищают.
Три уровня взаимодействуют через шину событий на основе Unix-сокета, что обеспечивает адаптивные реакции безопасности между уровнями:
┌──────────────┐ ┌──────────────┐
│ eBPF │──── Unix Socket ────────▶│ Proxy │
│ (Layer 3) │ /tmp/clawshield- │ (Layer 1) │
│ Produces: │ events.sock │ Produces: │
│ • privesc │ │ • injection │
│ • port_scan │◀── Adaptive Controller ──│ • malware │
│ • file_access│ │ • vuln_scan │
└──────────────┘ └──────────────┘
│
▼
┌──────────────┐
│ Firewall │
│ (Layer 2) │
│ Consumes: │
│ • temp block│
│ rules │
└──────────────┘
Примеры адаптивных реакций:
| Триггер | Автоматическая реакция |
|---|---|
| eBPF обнаруживает повышение привилегий | Прокси повышает чувствительность к инъекциям до high на 5 мин |
| eBPF обнаруживает сканирование портов | Прокси ограничивает доступ к доменам на 10 мин |
| Прокси блокирует 3+ инъекции за 60 с | Действие по умолчанию принудительно меняется на deny на 15 мин |
| Прокси обнаруживает вредоносное ПО в ответе | Файрвол добавляет временные правила блокировки IP |
Включите межслойную интеграцию, добавив секцию adaptive в ваш YAML-файл политики. Полный пример см. в policy/examples/adaptive_crosslayer.yaml.
Для развёртывания на реальном сервере с TLS см. docs/install-guide.md.
Каталог deploy/ содержит:
cloud-init.yaml — усиленная подготовка VM (блокировка SSH, fail2ban, nftables, auditd)docker-compose.yml — полный продакшен-стек с nginx TLS-терминациейnginx/conf.d/ — продакшен-конфиги nginx с ограничением частоты, заголовками безопасности, WebSocket-проксиdeploy.sh — автоматизированный скрипт развёртыванияsmoke-test.sh — проверка после развёртывания| Переменная | Обязательная | Описание |
|---|---|---|
ANTHROPIC_API_KEY | Да | Ваш ключ Anthropic API (sk-ant-...) |
GATEWAY_AUTH_TOKEN | Нет | Общий токен аутентификации (автогенерируется, если не указан) |
CLAWSHIELD_PORT | Нет | Порт хоста (по умолчанию: 18801) |
CLAWSHIELD_STUDIO_URL | Нет | Базовый URL deep-link для Studio |
| Файл | Назначение |
|---|---|
standalone/config/openclaw.json | Конфигурация шлюза OpenClaw (модели, агенты, аутентификация) |
standalone/config/policy.yaml | Политика безопасности ClawShield |
standalone/agents/*/ | Конфигурации агентов и базы знаний |
# Unit tests
go test ./proxy/...
go test ./firewall/...
# Integration tests
go test ./integration/...
Приветствуются issue и pull request на github.com/SleuthCo/clawshield-public.
Apache 2.0
Построен на OpenClaw. Вдохновлён традиционными архитектурами сетевой безопасности, применёнными к контексту ИИ-агентов.