Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
openclaw-security-monitor — 针对OpenClaw部署的主动安全监控。检测ClawHavoc、AMOS窃密器、CVE-2026-25253、内存投毒和供应链攻击。 | Kitploit
工具/GitHubGitHub/adibirzu/openclaw-security-monitor
防御工具漏洞扫描器取证分析Web安全网络安全恶意软件分析威胁情报供应链安全入侵检测学习与教育事件响应日志分析
48542个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
adibirzu/openclaw-security-monitor

openclaw-security-monitor

针对OpenClaw部署的主动安全监控。检测ClawHavoc、AMOS窃密器、CVE-2026-25253、内存投毒和供应链攻击。

查看仓库

OpenClaw 安全监控器

为 OpenClaw 部署提供主动安全监控、威胁扫描和实时可见性。检测来自 ClawHavoc 活动(824+ 恶意技能)、AMOS 窃密木马、Vidar 信息窃取器、GhostSocks 代理恶意软件、ClawJacked WebSocket 暴力破解、工作区插件自动加载攻击、共享认证范围提升、批准重放/完整性绕过、供应链攻击、内存投毒、日志投毒、浏览器中继劫持、TAR 路径遍历、SSRF、SHA-1 缓存投毒、MCP 工具投毒、SANDWORM 蠕虫传播、170 项安全建议和 500+ CVE 的威胁。

为什么存在

2026年1月底,安全研究人员发现 12% 的 ClawHub 技能是恶意的 —— 在多个活动中,2,857 个技能中有 341 个是恶意的。到2月中旬,这一数字扩大到 824+ 恶意技能,涉及 12 个发布者账户中的 1,184 个恶意包(安天CERT)。Snyk ToxicSkills 研究发现 36% 的 ClawHub 技能存在安全缺陷(扫描了 3,984 个)。

主要活动 ClawHavoc 提供了针对加密货币钱包、SSH 凭证和浏览器密码的 Atomic Stealer (AMOS) macOS 信息窃取器。2月,Hudson Rock 发现了 专门针对 OpenClaw 代理身份的 Vidar 信息窃取器变种 —— 窃取 openclaw.json、device.json、soul.md 和 memory.md 文件。

与此同时,CVE-2026-25253 演示了单个恶意链接即可通过 WebSocket 劫持在任何 OpenClaw 实例上实现完全远程代码执行——即使是绑定到 localhost 的实例。ClawJacked 攻击(2月26日,Oasis Security)表明恶意网站可以在没有速率限制的情况下暴力破解 localhost WebSocket 密码。CVE-2026-28363(CVSS 9.9)揭示了通过 GNU 长选项缩写绕过 safeBins 的关键漏洞。总计,在项目和第三方披露中追踪到 170 项安全建议和 500+ CVE,包括 SSRF、exec 绕过、ACP 自动批准绕过、webhook 伪造、日志投毒等。3月19日至21日批次(CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064)增加了符号链接遍历、沙箱逃逸、shell 环境 RCE、未经认证的 VNC 观察者访问以及设备身份/元数据欺骗。4月16日浪潮增加了 Matrix 房间控制发送者认证绕过 (GHSA-2gvc-4f3c-2855)、webchat 媒体本地 root 绕过 (GHSA-mr34-9552-qr95)、网关 SecretRef 陈旧 bearer 认证 (GHSA-xmxx-7p24-h892) 和 config.get 编辑绕过 (GHSA-8372-7vhw-cm6q)。4月21日至25日汇总增加了 setup-api.js cwd 执行 (GHSA-r39h-4c2p-3jxp)、webhook SecretRef 路由密钥重放 (GHSA-q8ff-7ffm-m3r9)、网关配置变异守卫绕过 (GHSA-cwj3-vqpp-pmxr)、dotenv 连接器/运行时覆盖、MCP 所有者上下文/工具策略问题、OpenShell FS 桥逃生以及额外的 SSRF/媒体加固。2026年6月汇总增加了 MCP Streamable HTTP 重定向头泄露 (CVE-2026-53840)、工作区 dotenv/env 命令影响 (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864)、exec 白名单绕过 (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866)、服务 PATH 劫持 (CVE-2026-53865) 和 被撤销的设备令牌/范围滥用 (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852)。Unit 42 还记录了2026年2月至5月的五个逃避检测的 ClawHub 技能,包括 TradingView 粘贴站点诱饵、超大填充 README 投毒器 (omnicogg)、运行时联盟注入 (money-radar) 和代理式抢先交易 (letssendit)。

135,000+ 实例 暴露在 82 个国家,其中 12,812 个可通过 RCE 利用。包括 CrowdStrike、Bitdefender、Palo Alto Networks、Cisco 和 Kaspersky 在内的主要安全公司已发布安全建议。Meta 已禁止在企业设备上使用 OpenClaw。

本项目为自托管的 OpenClaw 安装提供纵深防御监控。最低安全版本:v2026.5.26。

功能

  • 41 点安全检查,涵盖 C2 基础设施、窃密木马、反向 shell、凭据外泄、内存投毒、SKILL.md 注入、WebSocket 劫持、ClawJacked 暴力破解、SSRF、safeBins 绕过、ACP 自动批准、PATH 劫持、环境变量覆盖注入、深度链接截断、日志投毒、SHA-1 缓存投毒、Google Chat webhook 绕过、CSWSH、MCP 工具投毒、SANDWORM 蠕虫检测、规则文件后门、setup-api.js 插件劫持、工作区插件自动加载、共享认证范围滥用、exec 批准重放、文件填充逃避、恶意技能名称模式、DM/工具/沙箱策略、持久性机制、插件审计、Docker 安全等
  • IOC 数据库,包含已知 C2 IP、恶意域名、文件哈希、发布者黑名单和技能名称模式
  • 自动更新 IOC 源,从上游拉取最新威胁情报
  • 捆绑插件清单,用于 clawhub package publish --family bundle-plugin
  • 网页仪表盘(深色主题,零依赖),具备实时状态、进程树、网络监控和扫描历史
  • 每日自动扫描,附带 Telegram 警报
  • 进程祖先追踪,通过 witr 集成

快速开始```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## 捆绑包插件

该项目也可以作为 ClawHub 捆绑包插件发布。```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

可选持久性(手动,非自动安装):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## 架构```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

扫描检查 (41)

修复指南

针对每个安全检查的逐步加固措施,涵盖 macOS 和 Linux。

检查项 1:C2 基础设施 — 技能代码中已知 C2 IP

严重程度: 严重

含义: 技能中包含与已知命令与控制服务器相关的 IP 地址(例如 91.92.242.30)。这强烈表明该技能是恶意的。

修复方法:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### 检查项 2:AMOS 窃密器 / AuthTool 标记

**严重性:** 严重

**含义:** 某个技能包含与 Atomic Stealer (AMOS) macOS 信息窃取器、NovaStealer 或 "AuthTool" 社会工程二进制文件相关的模式。

**修复措施:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

检查 3:反向 Shell 和后门

严重性: 严重

含义: 技能包含反向 Shell 模式(nc -e、/dev/tcp/、socat exec 等)或 Gatekeeper 绕过命令(xattr -cr)。

修复:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Check 4: Credential Exfiltration Endpoints

**Severity:** CRITICAL

**What it means:** A skill sends data to known exfiltration services (webhook.site, pipedream.net, ngrok.io, etc.).

**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

检查5:加密货币钱包定位

严重性: 警告

含义: 某个技能引用了加密货币钱包私钥、助记词或交易所API密钥。

修复建议:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### 检查6:Curl-Pipe 攻击

**严重性:** 警告

**含义:** 技能使用了 `curl | sh` 或 `wget | bash` 模式来下载并执行远程脚本。

**修复方法:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

检查项 7:文件权限审计

严重程度: 警告

含义: 敏感配置文件(openclaw.json、auth-profiles.json)对其他用户可读。

修复措施:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### 检查8: 技能完整性哈希

**严重性:** 警告

**含义:** 自上次扫描以来,SKILL.md文件已被修改,这可能表明存在篡改或供应链威胁。

**修复:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

检查项 9: SKILL.md Shell注入

严重级别: 警告

含义: SKILL.md 文件中包含可疑的安装指令,试图诱使用户或代理运行Shell命令(Snyk CVE-2026-22708)。

修复建议:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Check 10: Memory Poisoning

**严重性:** **严重(CRITICAL)**

**含义:** SOUL.md、MEMORY.md 或 IDENTITY.md 包含指令覆盖模式(例如,尝试重新定义智能体行为的角色重置语言)。

**修复建议:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Check 11: Base64 混淆技术

严重程度: 警告

含义: 某个技能使用了 base64 编码/解码,这是一种常见的用于隐藏恶意有效载荷的技术(如 ClawHavoc 活动中通过 glot.io 所观察到的)。

修复建议:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### 检查12:外部二进制下载

**严重性:** 警告

**含义:** 技能引用了可下载的二进制文件(.exe、.dmg、.pkg、带密码的.zip)或已知的恶意下载URL。

**修复建议:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

检查13: 网关安全配置

严重性: 严重

含义: OpenClaw网关绑定到LAN(可从网络访问)或已禁用身份验证。

补救措施:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### 检查项14:WebSocket安全 (CVE-2026-25253)

**严重级别:** 严重

**含义说明:** 网关WebSocket接受来自任意来源的连接,允许通过恶意网页实现一键远程代码执行(RCE)。

**修复建议:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Check 15: 恶意发布者检测

严重性: 严重

含义: 已安装的技能引用了已知的恶意 ClawHub 发布者(hightower6eu, zaycv, Ddoy233 等)。

修复方法:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### 检查项 16:敏感环境信息泄露

**严重性:** WARNING / CRITICAL (如果发现硬编码的API密钥)

**含义:** 技能读取了敏感文件 (.env, .ssh, .aws/credentials) 或包含硬编码的API密钥 / Moltbook令牌。

**修复措施:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

检查 17:DM 策略审计

严重性: 警告

含义: 消息通道具有 dmPolicy=open,允许任何人向您的代理发送消息——使得来自不受信任来源的社会工程和提示注入成为可能。

修复措施:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### 检查18:工具策略 / 高级工具审计

**严重性:** 严重

**含义:** 高级工具启用了通配符访问权限,或者工具拒绝列表为空 — 允许代理执行任意命令。

**修复方法:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

检查19:沙箱配置

严重性: 警告

含义: 沙箱功能已禁用,允许技能不受限制地访问完整的文件系统和网络。

修复建议:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### 检查 20:mDNS/Bonjour 暴露

**严重性:** WARNING

**含义:** mDNS 正在以 "full" 模式广播,向局域网通告网关的存在、路径和 SSH 端口。

**修复措施:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

检查21:会话和凭证权限

严重性: 警告

含义: 凭证目录、会话文件或OpenClaw主目录的权限过于宽松。

补救措施:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Check 22: Persistence Mechanisms

**Severity:** WARNING

**What it means:** There are LaunchAgents, cron entries, or systemd services referencing OpenClaw that are not the known security monitor.

**Remediation:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

检查项 23:插件/扩展安全性

严重性: 严重

含义: 已安装的扩展包含代码执行模式(eval()、exec()、child_process)或引用已知的恶意域名。

修复建议:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Check 24: 日志脱敏审计

**严重性:** 警告

**含义:** 日志脱敏已禁用(敏感数据如API密钥和密码可能以明文形式出现在日志中),或者日志目录为全局可读。

**补救措施:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

检查 25:反向代理绕过本地主机信任

严重级别: 严重

含义: 网关绑定到局域网,但未配置 trustedProxies,或者启用了 dangerouslyDisableDeviceAuth。外部攻击者可以通过反向代理伪装成 localhost 来绕过身份验证(根据 Penligent 的数据,28% 的暴露实例存在此缺陷)。

修复方法:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### 检查 26:Exec-Approvals 配置

**严重级别:** CRITICAL

**含义:** `exec-approvals.json` 允许在未确认的情况下远程执行命令。CVE-2026-25253 漏洞利用链使用了 `exec.approvals.set` 来禁用确认提示。

**修复方法:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

检查 27:Docker 容器安全

严重性: 严重

含义: OpenClaw Docker 容器以 root 身份运行,挂载了 Docker 套接字,或处于特权模式。CVE-2026-24763 是 Docker 沙箱中的一个命令注入漏洞。

修复措施:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### 检查 28:Node.js 版本 / CVE-2026-21636

**严重性:** 警告

**含义:** Node.js 版本低于 22.12.0,且存在 CVE-2026-21636 漏洞(通过 Unix 域套接字绕过权限模型),该漏洞可导致沙箱逃逸。

**修复建议:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

检查 29:明文凭据检测

严重性: 警告

含义: OpenClaw 配置或凭据文件包含明文 API 密钥(OpenAI sk-、AWS AKIA、GitHub ghp_、Slack xoxb-)。~/.openclaw 目录是信息窃取器的常见目标。

修复方法:

  • 移除明文密钥;将其存储在环境变量或密钥管理器中。
  • 立即轮换已泄露的密钥。```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### 检查 30:VS Code 扩展木马检测

**严重性:** 严重

**含义:** 已发现虚假的 "ClawdBot Agent" VS Code 扩展会安装 ScreenConnect RAT 及远程访问木马。OpenClaw 没有官方的 VS Code 扩展。

**修复方法:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

检查31:互联网暴露检测

严重性: 警告

含义: 网关正在监听非回环接口,可能使其暴露于互联网。Shodan上发现了超过21,000个零认证的OpenClaw实例。

修复措施:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### 检查项 32:MCP 服务器安全性

**严重性:** 严重

**含义:** MCP 服务器配置了无限制访问(`enableAllProjectMcpServers=true`)或在工具描述中包含提示注入模式——从而可能导致工具投毒和拉地毯攻击。

**修复措施:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Severity: CRITICAL

What it means: OpenClaw's localhost WebSocket accepts connections without rate limiting, allowing brute-force attacks on the authentication password from any local process or malicious website.

Remediation:

检查33:ClawJacked WebSocket 暴力破解(Oasis Security)

严重性: 严重

含义: OpenClaw的本地主机WebSocket接受无速率限制的连接,允许任何本地进程或恶意网站对认证密码进行暴力破解攻击。

修复建议:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Check 34: SSRF 防护 (CVE-2026-26322, CVE-2026-27488)

**严重性:** 警告

**含义:** 网关工具端点或 cron webhook 处理器存在服务器端请求伪造漏洞,允许攻击者访问内部服务。

**修复方法:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: safeBins 绕过(CVE-2026-28363,CVSS 9.9)

严重性: 严重

含义: 可执行 safeBins 白名单可通过 GNU 长选项缩写绕过(例如,sort --compress-prog=sh 可执行任意命令)。

修复方法:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Check 36: ACP自动审批绕过 (GHSA-7jx5)

**严重性:** 警告

**含义:** 不受信任的SKILL.md元数据可以绕过交互式工具审批提示,允许技能在未经用户同意的情况下执行工具。

**补救措施:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

检查 37: PATH 劫持 (GHSA-jqpq-mgvm-f9r6)

严重程度: 严重

含义: PATH 中位于系统目录之前的可写目录允许攻击者植入恶意二进制程序,从而拦截 OpenClaw 的执行调用。

修复建议:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### 检查项 38:技能环境变量覆盖注入 (GHSA-82g8-464f-2mv7)

**严重程度:** 警告

**含义说明:** 技能环境变量覆盖可能导致 OpenClaw 流量重定向到攻击者控制的主机。

**修复建议:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Check 39: macOS 深度链接截断(CVE-2026-26320)

严重级别: 警告

含义: macOS 对深度链接的 240 字符预览限制会隐藏恶意载荷部分,使用户无法察觉。

修复建议:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### 检查40:日志投毒/WebSocket标头注入

**严重性:警告**

**含义:** WebSocket Origin/User-Agent 标头可以注入恶意内容到代理日志中,从而在代理审查日志时实现间接提示注入。

**修复措施:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

检查项41:浏览器中继CDP未认证访问 (CVE-2026-28458)

严重性: 严重

含义: 用于浏览器控制的/cdp WebSocket端点接受未经认证的连接,从而导致会话窃取。

补救措施:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### 检查42:浏览器控制路径遍历(CVE-2026-28462)

**严重程度:** 严重

**含义:** 浏览器控制跟踪/下载API中的路径遍历允许在预期目录之外进行任意文件写入。

**修复措施:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

检查 43:Shell 扩展绕过 (CVE-2026-28463)

严重性: 严重

含义: Exec-approvals 在 shell 扩展前验证命令,但在扩展后执行,从而允许通过 glob/变量注入绕过允许列表。

修复方案:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Check 44: Approval Field Injection (CVE-2026-28466)

**严重性:** 严重

**含义:** 审批提示中的未清理字段可能注入内容,诱骗用户批准恶意操作。

**修复建议:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: 沙盒浏览器桥接认证绕过 (CVE-2026-28468)

严重性: 警告

含义: 沙盒浏览器桥接服务器在没有网关认证的情况下接受请求。

修复措施:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Check 46: Webhook 拒绝服务 (CVE-2026-28478)

**严重性:** 警告

**含义:** Webhook 处理器缓冲请求体时未设置字节或时间限制,导致过大的或缓慢的请求可能耗尽内存。

**修复措施:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

检查47:TAR归档路径遍历(CVE-2026-28453)

严重性: 严重

含义: TAR归档提取未验证路径,允许../../遍历写入预期目录之外的文件。

修复措施:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)

**Severity:** WARNING

**What it means:** fetchWithGuard allocates entire response payloads in memory before enforcing maxBytes, causing memory exhaustion.

**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Check 49: /agent/act Auth Bypass (CVE-2026-28485)

Severity: CRITICAL

What it means: The /agent/act HTTP endpoint for browser control lacks authentication, allowing any local process to trigger browser actions.

Remediation:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### 检查 50:通过PATH的命令劫持 (CVE-2026-29610)

**严重性:** 严重

**含义:** OpenClaw 在解析命令时使用 PATH 但不固定为绝对路径,从而允许被植入的二进制文件拦截 exec 调用。

**补救措施:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

检查 51: SHA-1 缓存投毒 (CVE-2026-28479, CVSS 8.7)

**严重性:**严重

含义: SHA-1 用于沙箱缓存键。碰撞攻击可以将一个沙箱的缓存状态提供给另一个不同的沙箱。

修复建议:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### 检查 52: Google Chat Webhook 绕过 (CVE-2026-28469, CVSS 9.8)

**严重性:** 严重

**含义:** Google Chat Webhook 处理器使用首次匹配语义,允许跨账户攻击者注册匹配路径并拦截/注入消息。

**修复方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

检查项53:Gateway WebSocket 设备身份跳过 (CVE-2026-28472)

严重性: 严重

含义: Gateway WebSocket 握手跳过了设备身份验证,导致未经设备验证即可授予操作员访问权限。

修复建议:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)

**严重性:** 严重

**含义:** 在可信代理模式下,源验证绕过允许攻击者来源页面建立特权操作员WebSocket会话。

**修复措施:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Check 55: Device Pairing Credential Exposure (GHSA-7h7g)

严重性: 警告

含义: 设备配对设置代码会暴露长期有效的网关凭据,而不是短期有效的引导令牌。

修复方法:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### 检查56:操作员权限提升 (GHSA-vmhq)

**严重性:**严重

**含义:** 拥有 operator.write 权限的账户可以访问仅管理员端点的创建/删除浏览器配置文件。

**修复措施:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Check 57: MCP Server Tool Poisoning (OWASP MCP03/MCP06)

严重性: 严重

含义: MCP 服务器配置包含隐藏的 Unicode 字符、提示注入模式或用于工具投毒攻击的 BCC/转发指令。

修复建议:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### 检查项 58:SANDWORM_MODE MCP 蠕虫检测

**严重性:** 严重

**含义:** 您的系统中包含 SANDWORM_MODE npm 蠕虫的痕迹——19 个钓鱼式命名的包,这些包会将恶意 MCP 服务器注入 AI 工具配置并窃取凭证。

**补救措施:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Check 59: 规则文件后门 / 隐藏 Unicode 注入

严重性: 严重

含义: AI 代理规则文件(.cursorrules、CLAUDE.md 等)包含隐藏的 Unicode 字符(零宽空格、双向覆盖),这些字符注入了不可见的恶意指令。

修复方法:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Auto-Remediation

The `remediate.sh` orchestrator runs `scan.sh`, parses the results, skips CLEAN checks, and executes per-check remediation scripts for each WARNING/CRITICAL finding.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

逐项检查修复脚本

41项安全检查中的每一项都有一个专用的修复脚本,位于 scripts/remediate/。脚本是独立的,支持 --yes 和 --dry-run,并返回退出码 0(已修复)、1(失败)或 2(无需修复)。无人值守模式(--yes)需要设置 OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1。

自动修复脚本会修改系统(权限、配置设置、/etc/hosts)。 指导脚本会打印针对破坏性或外部操作的手动说明(技能移除、凭据轮换、Docker 更改)。

退出码

退出码含义
0修复已成功应用
1部分修复失败
2无需修复

所有操作均记录到 ~/.openclaw/logs/remediation.log。

IOC 数据库

C2 IP 地址

恶意域名

已知文件哈希值 (SHA-256)

恶意发布者黑名单

技能名称模式

恶意技能模仿流行类别:

  • 拼写错误域名 (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • 加密货币 (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • 预测市场 (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*,

IOC 自动更新器

update-ioc.sh 脚本的功能:

  1. 检查上游 GitHub 仓库以获取 IOC 数据库更新
  2. 扫描活动网络连接与已知 C2 IP 地址比对
  3. 针对恶意发布者和模式数据库验证已安装的技能
  4. 计算文件哈希值并与已知恶意哈希值比对
  5. 拒绝格式错误的 IOC 内容,除非明确允许,否则阻止不受信任的源覆盖```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## 网页仪表盘

零依赖的 Node.js 服务器,运行在 18800 端口,提供以下功能:
- 扫描摘要环形图
- 32 张按颜色编码的安全检查卡片
- 网关状态与配置审计
- 通过 `witr` 显示的进程树,展示继承链
- 网络连接与监听端口
- 文件权限与提供商认证状态
- 扫描历史时间线(最近 30 次扫描)
- 每 30 秒自动刷新 + 按需扫描按钮

### 截图

**仪表盘概览** — 包含扫描摘要环形图、网关状态和 cron 状态的头部:

![仪表盘头部](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**安全检查网格** — 所有 32 项检查,带按颜色编码的状态卡片(绿色=正常,黄色=警告,红色=严重):

![安全检查](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**完整仪表盘** — 包含进程树、网络连接和扫描历史的完整视图:

![完整仪表盘](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**进程树、网络连接和监听端口:**

![进程树与网络](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**提供商认证、被阻止命令和扫描历史时间线:**

![提供商认证与历史](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### API 端点

| 路由 | 方法 | 描述 |
|-------|--------|-------------|
| `/` | GET | 仪表盘界面 |
| `/api/scan` | GET | 最新扫描结果(从日志解析) |
| `/api/logs/scan` | GET | 扫描日志历史(最近 50 条) |
| `/api/logs/cron` | GET | Cron 日志条目 |
| `/api/ioc` | GET | IOC 数据库统计(每个文件的计数) |
| `/api/skills` | GET | 已安装技能列表及版本 |
| `/api/config` | GET | 配置审计(只读) |
| `/api/status` | GET | 服务器运行时间、上次扫描、IOC 统计 |
| `/api/help` | GET | CLI 命令参考 |

### LaunchAgent(macOS)

`docs/` 中的 plist 模板使用 `__HOME__` 占位符。安装方式:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

CVE 覆盖范围

威胁情报来源

本项目的检测模式基于已发布的安全研究成果构建:

相关安全工具

用于保护 OpenClaw 部署的其他开源项目:

本项目的不同之处: openclaw-security-monitor 在 外部 运行,作为独立的主机级监控——它直接扫描文件系统、网络、进程和网关配置,而不依赖代理自身的工具或信任边界。即使代理本身被攻破,这也提供了纵深防御。

作为 OpenClaw 技能安装

直接部署到 OpenClaw 代理的技能目录中,以供代理内访问:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
代理会通过 `~/.openclaw/workspace/skills/` 目录下 SKILL.md 文件中的 frontmatter 自动发现技能。安装完成后,代理将提供以下命令可用:

| 命令 | 描述 |
|------|------|
| `/security-scan` | 运行 41 项安全扫描 |
| `/security-remediate` | 自动修复常见问题 |
| `/security-dashboard` | CLI 安全仪表盘 |
| `/security-network` | 网络连接监控 |
| `/security-setup-telegram` | 配置 Telegram 告警 |

验证安装:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

要求

  • macOS 或 Linux
  • bash 4+
  • Node.js 22.12+(用於網頁儀表板;舊版會被掃描器標記)
  • curl(用於 IOC 更新和 WebSocket 檢查)
  • 可選:witr 用於進程樹分析
  • 可選:openclaw 用於閘道器配置審計

安裝先決條件(macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### 安装先决条件(Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

环境变量

贡献

欢迎提供 IOC 更新。要添加新的指标:

  1. 复刻仓库
  2. 在相应的 ioc/*.txt 文件中添加条目,遵循现有格式
  3. 提交 PR 并注明来源参考

许可证

MIT

下载工具
#检查项严重程度检测内容
1C2 基础设施严重技能代码中已知 C2 IP
2恶意软件签名与混淆严重AMOS 窃密木马、base64 混淆、二进制下载、文件填充绕过
3反弹 Shell严重bash/python/perl/ruby/php/lua 反弹 shell
4凭据泄露严重webhook.site、pipedream、ngrok、burpcollaborator
5加密货币钱包定向攻击警告助记词、私钥、交易所 API 密钥
6Curl-Pipe 攻击警告curl|sh、wget|bash、远程脚本执行
7文件与凭据权限审计警告配置文件、凭据目录、会话权限
8技能完整性警告自上次扫描后 SKILL.md 哈希变化
9AI 提示注入与指令操控严重SKILL.md 注入、记忆投毒、MCP 工具投毒、规则文件后门、提示通道信任修复
10网关配置严重认证禁用、LAN 暴露、版本检查
11WebSocket 安全严重CVE-2026-25253、ClawJacked、设备身份跳过、CSWSH
12恶意发布者严重来自已知不良 ClawHub 账户的技能及已安装技能名称模式
13凭据泄露与明文密钥警告环境变量泄露、硬编码 API 密钥、明文凭据
14私信、工具与沙箱策略严重开放私信、通配符工具、禁用沙箱、通配符所有者命令绕过
15mDNS/Bonjour 暴露警告全模式下 mDNS 广播
16持久化机制警告未授权的 LaunchAgents、crontabs、systemd
17日志安全与投毒警告重写禁用、ANSI 注入、头部注入
18插件/扩展审计严重包含 exec 模式的扩展、恶意域名、setup-api.js cwd 劫持
19Docker 安全严重根容器、套接字挂载、特权模式
20认证与路由安全严重代理绕过、CDP 认证、浏览器桥接、/agent/act、SecretRef 重放、配置突变防护、June 认证/作用域 CVE
21执行护栏与审批安全严重safeBins 绕过、shell 展开、字段注入、heredoc/env/applet 漏洞、重放、June 执行白名单 CVE
22Node.js CVE 检查警告CVE-2026-21636 权限模型绕过
23VS Code 木马严重伪造的 ClawdBot/OpenClaw VS Code 扩展
24互联网暴露警告非回环网关绑定
25MCP 服务器安全严重不受限制的 MCP 服务器、提示注入、环境变量投毒、所有者上下文/工具策略绕过、CVE-2026-53840 重定向
26PATH 劫持与命令解析严重GHSA-jqpq、CVE-2026-29610、CVE-2026-53865 命令劫持
27SSRF 防护警告CVE-2026-26322、CVE-2026-27488、QQBot/Zalo/浏览器媒体 SSRF、CVE-2026-53859 主机名检查
28路径遍历与文件处理严重深层链接截断、浏览器控制、TAR 遍历、OpenShell FS 桥接逃逸
29DoS 防护警告CVE-2026-28478、CVE-2026-29609 内存耗尽
30ACP 自动审批警告GHSA-7jx5 不可信元数据绕过
31环境变量覆盖注入警告GHSA-82g8 技能环境变量覆盖、工作区 dotenv 连接器/运行时覆盖、June 环境 CVE
32权限提升与作用域滥用严重配对凭据、操作员提权、共享认证、配对设备、节点令牌、活动内存和 ACP 作用域滥用
33SHA-1 缓存投毒严重CVE-2026-28479 SHA-1 冲突缓存攻击
34Google Chat Webhook 绕过严重CVE-2026-28469 跨账户 webhook 注入
35SANDWORM 蠕虫检测严重自主 MCP 蠕虫传播
36工作区插件自动发现严重GHSA-99qw 恶意 .openclaw/extensions 加载
37符号链接遍历严重CVE-2026-32013、CVE-2026-32055 符号链接触发
38沙箱逃逸与会话继承严重CVE-2026-32048、CVE-2026-32051 会话绕过
39Shell 环境 RCE严重CVE-2026-32056、CVE-2026-27566 环境变量注入
40VNC 与观察者认证严重CVE-2026-32064 未认证 VNC 观察者
41设备身份与元数据欺骗严重CVE-2026-32014、CVE-2026-32042、CVE-2026-32025
脚本检查项类型
check-01-c2-ips.sh命令与控制基础设施指导
check-02-malware-sigs.sh恶意软件签名与混淆指导
check-03-reverse-shells.sh反向 Shell自动修复 (Gatekeeper)
check-04-exfil-endpoints.sh凭据外泄自动修复 (/etc/hosts)
check-05-crypto-wallet.sh加密货币钱包目标指导
check-06-curl-pipe.shCurl-Pipe 攻击自动修复 (tools.deny)
check-07-file-perms.sh文件与凭据权限审计自动修复 (chmod)
check-08-skill-integrity.sh技能完整性指导
check-09-prompt-injection.shAI 提示注入与指令篡改指导
check-10-gateway-config.sh网关配置自动修复 (bind/auth)
check-11-websocket-sec.shWebSocket 安全指导
check-12-malicious-pub.sh恶意发布者指导
check-13-cred-leakage.sh凭据泄露与明文密钥指导
check-14-dm-tool-sandbox.sh直接消息、工具与沙箱策略自动修复 (config)
check-15-mdns-exposure.shmDNS/Bonjour 暴露自动修复 (禁用)
check-16-persistence.sh持久化机制指导
check-17-log-security.sh日志安全与投毒自动修复 (清理)
check-18-plugin-audit.sh插件/扩展审计指导
check-19-docker-sec.shDocker 安全指导
check-20-auth-route-sec.sh认证与路由安全指导
check-21-exec-guardrails.sh执行护栏与审批安全指导
check-22-nodejs-cve.shNode.js CVE 检查指导
check-23-vscode-trojans.shVS Code 特洛伊木马自动修复 (移除)
check-24-internet-expose.sh互联网暴露自动修复 (bind)
check-25-mcp-security.shMCP 服务器安全自动修复 (config)
check-26-path-hijack.sh路径劫持与命令解析自动修复 (移除)
check-27-ssrf.shSSRF 防护指导
check-28-path-traversal.sh路径遍历与文件处理指导
check-29-dos-protection.shDoS 防护指导
check-30-acp-approval.shACP 自动审批自动修复 (禁用)
check-31-env-override.sh环境变量覆盖注入指导
check-32-privesc-scope.sh权限提升与作用域滥用指导
check-33-sha1-cache.shSHA-1 缓存投毒指导
check-34-gchat-webhook.shGoogle Chat Webhook 绕过指导
check-35-sandworm.shSANDWORM 蠕虫检测自动修复 (移除)
check-36-workspace-plugin.sh工作区插件自动发现指导
check-37-symlink-traversal.sh符号链接遍历指导
check-38-sandbox-escape.sh沙箱逃逸与会话继承指导
check-39-shell-env-rce.shShell 环境 RCE指导
check-40-vnc-observer.shVNC 与观察者认证指导
check-41-device-identity-spoofing.sh设备身份与元数据欺骗指导
IP活动备注
91.92.242.30ClawHavoc主要 AMOS C2,被 335 个技能使用
95.92.242.30ClawHavoc备用 C2
96.92.242.30ClawHavoc备用 C2
54.91.154.110ClawHavoc反向 Shell 端点(端口 13338)
202.161.50.59ClawHavoc载荷暂存
域名类型备注
install.app-distribution.net载荷AMOS 安装程序分发
glot.io托管Base64 混淆的 shell 脚本(合法服务被滥用)
webhook.site外泄通过 webhook 外泄数据
pipedream.net外泄数据外泄
ngrok.io隧道用于外泄的反向隧道
github.com/hedefbari载荷攻击者 GitHub 托管 openclaw-agent.zip
github.com/Ddoy233载荷openclawcli 仓库 - Windows 信息窃取器
download.setup-service.com诱饵bash 载荷脚本中的诱饵域名字符串
哈希值文件平台
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65unknownmacOS (AMOS 变体)
79e8f3f7...2bc1f2skill-archive任意
发布者技能数量活动来源
hightower6eu314ClawHavoc(加密货币、金融、社交诱饵)Koi Security
zaycv多个Bloom 活动(ClawHub + GitHub)Bloom/JFrog
noreplyboter2反向 Shell(polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1.env 外泄(rankaj)Bloom/JFrog
aslaep123多个静默外泄(reddit-trends)Bloom/JFrog
gpaitai多个Bloom 活动Bloom/JFrog
lvy19811120-gif多个Bloom 活动Bloom/JFrog
Ddoy2331Windows 信息窃取器(openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1openclaw-agent.zip 载荷托管Koi Security
youtube-*-pro
  • 自动更新器 (28): auto-updat*
  • 金融 (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • 社交/求职诱饵 (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • 已知恶意 (特定): rankaj, openclawcli
  • CVE描述检查
    CVE-2026-25253通过 WebSocket 劫持实现单次点击远程代码执行#14:WebSocket 源验证
    CVE-2026-21636权限模型绕过(Node.js UDS 沙箱逃逸)#18:工具策略审计,#19:沙箱配置,#28:Node.js 版本
    CVE-2026-22708间接提示注入#9:SKILL.md 注入,#10:内存投毒
    CVE-2026-24763命令注入#3:反弹 Shell 模式
    CVE-2026-25157命令注入#6:Curl-pipe 攻击
    CVE-2026-24763Docker 沙箱命令注入#27:Docker 容器安全
    CVE-2026-28363通过 GNU 长选项缩写绕过 safeBins(CVSS 9.9)#35:safeBins 验证
    CVE-2026-28479SHA-1 沙箱缓存键投毒(CVSS 8.7)#51:SHA-1 缓存投毒
    CVE-2026-28485/agent/act 未认证访问#49:/agent/act 认证
    CVE-2026-29610通过 PATH 的命令劫持#50:PATH 命令劫持
    CVE-2026-28469Google Chat Webhook 跨账户绕过(CVSS 9.8)#52:Google Chat Webhook
    CVE-2026-28472Gateway WebSocket 设备身份跳过#53:WebSocket 设备身份
    CVE-2026-32302信任代理中的跨站点 WebSocket 劫持#54:CSWSH 保护
    GHSA-7h7g设备配对凭证泄露#55:配对凭证
    GHSA-vmhq操作员权限提升#56:操作员权限提升
    来源报告我们使用的内容
    Koi SecurityClawHavoc:341 个恶意技能C2 IP、恶意发布者、技能模式、AMOS 指标
    The Hacker News341 个恶意 ClawHub 技能攻击活动时间线、攻击方法
    VirusTotal从自动化到感染文件哈希、发布者识别、Payload 分析
    Snyk从 SKILL.md 到 Shell 访问SKILL.md 注入模式、内存投毒技术
    The RegisterOpenClaw 安全问题CVE 详情、生态系统分析
    SecurityWeek劫持 OpenClaw AI 助手WebSocket 劫持细节
    Cisco Blogs个人 AI 代理的安全性致命三重奏分析
    Tenable缓解 OpenClaw 漏洞加固建议
    1Password从魔法到恶意软件技能攻击面分析
    SOCRadarCVE-2026-25253 分析利用链技术细节
    SOCPrimeOpenClaw 武器化检测与响应模式
    CyberInsiderClickFix 恶意软件分发macOS 特定攻击向量
    eSecurity Planet在 ClawHub 中发现数百个恶意技能注册表安全分析
    PointGuard AI供应链攻击分析攻击时间线、范围
    SC Media341 个恶意技能技术指标
    DepthFirst单次点击 RCE 漏洞利用CVE-2026-25253 原始 PoC 研究
    OpenClaw Security Docs官方安全指南DM 策略、沙箱配置、工具限制、mDNS、日志脱敏
    DefectDojo加固清单(深入版)文件权限、会话隔离、事件响应、审计命令
    Penligent AI主权 AI 安全宣言Docker gVisor 隔离、EASM、利用路径分析、OIDC 强制
    Vectra AI当自动化成为数字后门主机/网络 IoC、持久化检测、凭证收集模式
    VentureBeatCISO 的 Agentic AI 风险指南Agentic 劫持模式、爆炸半径分析
    Guardz面向 MSP 的 OpenClaw 加固MSP 导向的加固、终止开关程序、技能验证
    ComposioDocker 加固指南非 Root 容器、只读文件系统、限制出站、Capability 丢弃
    AuthMindAgentic AI 供应链攻击身份安全、代理能力依赖
    BleepingComputerMoltBot 恶意软件分发400+ 恶意软件包时间线、密码窃取器投递
    SecurityAffairs数日内分发 400+ 恶意软件包MoltBot/OpenClaw 利用时间线和规模
    TechBuzz虽有安全缺陷,OpenClaw 仍走红生态系统分析、安全权衡
    Consortium.net安全公告针对 OpenClaw/Moltbot 部署的全面公告
    Security.comOpenClaw 的崛起关于 OpenClaw 安全格局的专家观点
    OpenSourceMalwareClawdBot 技能偷走了你的加密货币原始 ClawHavoc 披露、zaycv/Ddoy233 账户、Payload 分析
    Bloom Security / JFrog将王国的钥匙交给 OpenClaw37 个恶意技能、3 个不同活动、10 个攻击者 GitHub 账户
    Infosecurity Magazine恶意加密货币交易技能针对 ByBit/Polymarket/Axiom/Reddit/LinkedIn 的攻击
    OODA Loop恶意技能针对加密货币用户ClawHub 市场攻击分析
    ThaiCERT200+ 恶意技能公告国家 CERT 关于 OpenClaw 恶意软件分发的公告
    Snykclawdhub 活动深入分析Base64 Payload 链、glot.io 托管、zaycv/Ddoy233 账户、NovaStealer
    CSA AI Safety InitiativeMoltbook 和 OpenClaw 安全研究说明Moltbook 数据库暴露(150 万个 API 令牌)、代理冒充、致命三重奏、企业风险评估
    Wiz Research破解 Moltbook:150 万个 API 密钥Moltbook Supabase 暴露、明文 OpenAI 密钥、代理凭证窃取
    Palo Alto Networks致命三重奏分析私有数据访问 + 不受信任内容 + 外部通信
    CrowdStrike安全团队需要了解什么企业检测、Falcon for IT、进程树分析
    OWASP GenAI2026 年 Agentic 应用程序 Top 10代理目标劫持、工具滥用、身份滥用、MCP 风险
    ToxSecOpenClaw 安全清单命令白名单、Docker 加固、MCP 审计、出口过滤
    Brandefense未管理的影子 AI 代理Shodan 暴露(21K+ 实例)、互联网暴露检测
    Aikido.dev虚假 ClawdBot VS Code 扩展ScreenConnect RAT、VS Code 木马检测
    Permiso持有特权凭证的 AI 代理身份滥用、凭证链分析
    Argus Security Audit512 项审计发现CSRF、OAuth 绕过、明文凭证、exec-approvals
    yevhen/clawdbot-security-scanner37 项检查安全扫描器令牌重用、Tailscale 绕过、浏览器控制、会话范围
    Prompt SecurityMCP 安全风险 Top 10工具投毒、撤池攻击、通过 MCP 的命令注入
    Hudson RockVidar 针对代理身份(2 月 13 日)首个针对 OpenClaw 配置目录(soul.md、device.json)的窃密木马
    Eye SecurityOpenClaw 中的日志投毒(2026 年 2 月)WebSocket 头部注入代理日志、间接提示注入
    SnykToxicSkills:36% 的技能存在缺陷(2 月 5 日)扫描 3,984 个技能,534 个严重,76 个确认恶意 Payload
    Bitdefender技术公告:企业网络利用14 个恶意行为者、GravityZone 遥测、企业中的影子 AI
    SecurityScorecardSTRIKE:135K 暴露实例(2 月 9 日)135,000+ 个实例,12,812 个可 RCE 利用,1,800 个泄漏密钥
    Antiy CERTClawHavoc:1,184 个包,12 个账户扩展活动分析、自动化提交模式
    Endor LabsAI SAST:6 个带 PoC 的漏洞SSRF、缺少认证、路径遍历,通过 AI SAST 发现
    Adversa AISecureClaw:符合 OWASP 的开源安全方案(2 月 18 日)新的开源安全插件,与 OWASP ASI Top 10 对齐
    KasperskyOpenClaw 风险分析(2026 年 2 月)面向企业部署的 Clawdbot/Moltbot 关键风险
    Palo Alto Networks下一场 AI 安全危机(2026 年 2 月)企业安全团队指南
    Trend MicroAgentic 助手分析(2026 年 2 月)OpenClaw 揭示了代理助手安全的哪些方面
    Oasis SecurityClawJacked:WebSocket 暴力破解(2 月 26 日)通过密码暴力破解实现本地主机 WebSocket 劫持、自动设备注册
    Flare多个组织广泛利用(2 月 25 日)多个威胁组织在野外针对 OpenClaw
    CVE-2026-28363通过 sort --compress-prog 绕过 safeBins(CVSS 9.9)GNU 长选项缩写绕过执行白名单
    GHSA-7jx5ACP 自动批准绕过(CVSS 8.2)不受信任的元数据绕过交互式工具批准
    CVE-2026-28446语音呼叫扩展 RCE(CVSS 9.8)预认证 RCE 通过构造的音频 Payload,42K 实例可利用
    CVE-2026-28484Git 预提交钩子 RCE(CVSS 9.3)通过暂存文件中的构造文件名实现命令注入
    CVE-2026-28458浏览器中继 CDP 认证绕过(CVSS 7.5)未认证的 /cdp WebSocket 允许会话窃取
    CVE-2026-28462浏览器控制路径遍历(CVSS 7.5)通过 /trace/stop、/download 实现任意文件写入
    CVE-2026-29609fetchWithGuard 内存拒绝服务(CVSS 7.5)通过过大的响应导致内存耗尽
    Huntress虚假 OpenClaw 安装程序(3 月 4 日)通过 Stealth Packer 的 GhostSocks + Vidar、Bing AI 搜索投毒
    BleepingComputerBing AI 推广虚假安装程序搜索引擎投毒通过 GitHub 分发恶意软件
    MintMCPOpenClaw 每个 CVE 的解释面向企业团队的全面 CVE 参考
    jgamblin/OpenClawCVEsOpenClaw CVE 追踪器社区维护的 CVE 追踪仓库
    Check PointClaude Code MCP 缺陷通过 MCP/hooks 配置实现 RCE 和 API 密钥泄露
    SocketSANDWORM_MODE npm 蠕虫(2 月 20 日)19 个域名抢注 npm 包携带 MCP 蠕虫恶意软件
    Pillar Security规则文件后门AI 规则文件中的隐藏 Unicode 注入不可见指令
    OWASPMCP Top 10(2026)工具投毒、供应链、通过 MCP 的命令注入
    CyberArkMCP 输出投毒通过函数名、默认值、必填字段实现完整模式投毒
    Semgrep首个恶意 MCP 服务器postmark-mcp 撤池:15 个干净版本后 BCC 泄露
    Unit42/Palo AltoMCP 采样攻击向量资源窃取、会话劫持、隐蔽工具调用
    LayerXClaude DXT 零点击 RCE日历事件注入到未沙箱化的 DXT 扩展中
    CVE-2026-28469Google Chat Webhook 绕过(CVSS 9.8)通过首次匹配语义实现跨账户授权绕过
    CVE-2026-32302信任代理模式下的 CSWSH源验证绕过允许攻击者 WebSocket 会话
    GHSA-vmhq操作员权限提升operator.write 账户访问管理员端点
    工具描述网址
    Cisco Skill Scanner代理技能的静态 + 行为 + LLM 分析(YARA、AST、VirusTotal)cisco-ai-defense/skill-scanner
    Cisco MCP Scanner扫描 MCP 服务器的威胁和安全发现cisco-ai-defense/mcp-scanner
    openclaw-secure-start首次运行前的加固:网关绑定、工具策略、VPS/Pi 配置pottertech/openclaw-secure-start
    ClawdexKoi Security 的技能信誉检查器(Web + 已安装技能扫描)koi.ai
    skillvetClawHub 技能安全扫描器:恶意软件、泄露、提示注入ClawHub
    skill-flag针对 OpenClaw 技能的基于模式的后门和恶意软件扫描器ClawHub
    clawdefenderAI 代理的安全扫描器和输入清理器ClawHub
    agentguardOpenClaw 代理的安全监控技能ClawHub
    prompt-guard针对 OpenClaw/Clawdbot 的提示注入防御系统ClawHub
    变量必需描述
    OPENCLAW_HOME否OpenClaw 主目录(默认:~/.openclaw)
    OPENCLAW_TELEGRAM_TOKEN用于警报用于扫描通知的 Telegram 机器人令牌
    DASHBOARD_HOST否面板绑定地址(默认:127.0.0.1,如需局域网访问请使用 0.0.0.0)