帮助维护者检查、修复并验证 OpenClaw 的 GHSA 安全公告与私有分叉状态。
该技能材料显示其本质是面向 OpenClaw GHSA 流程的提示/操作文档,未声明需密钥、远程端点或本地数据读写能力。结合其为开源且社区采用度极高,整体风险偏低,但文档中包含对 GitHub/GHSA 与 npm 查询的命令示例,实际使用时仍应确认不会被扩展为超出说明范围的操作。
材料明确标注“无”密钥/环境变量要求;README 仅描述 GHSA 工作流步骤,未要求提供额外 token 或导出凭证。若实际执行 gh 命令,认证将依赖宿主环境现有 GitHub 登录态,但这不是该技能材料直接索取或暴露的凭证风险。
系统检查项标记为 prompt-only,且未声明远程端点。文档中虽然举例调用 GitHub API 与 npm view,但这些是说明性命令模式;从材料本身看,没有内置将用户数据发送到未知或无关第三方端点的证据。
作为 prompt-only 技能,材料本身不包含可执行程序、安装脚本或自动运行逻辑。README 展示了 gh、jq、npm、rg 等命令示例,但这是面向人工/外部工具的操作说明,不等同于该技能自身获得本机执行权限。
未声明可读写本地文件、仓库内容或系统资源的内置能力。文档仅提到把临时 Markdown/JSON 写入 /tmp 的示例做法以及读取 GHSA 响应做校验;从技能材料角度看,不存在请求过度数据访问范围的事实依据。
来源为 GitHub 开源仓库,且社区采用度极高(约 37.7 万 star),这是显著的正面可信信号。许可证与维护状态未明确,存在轻微信息缺口,但未见闭源、失联、伪装来源或可疑安装链等具体红旗,因此供应链维度维持低风险。
复制安装指令,让 AI 自动完成配置 · 推荐新手
请帮我安装 askskill 上的 "openclaw-ghsa-maintainer" 技能: 1. 下载 https://raw.githubusercontent.com/openclaw/openclaw/main/.agents/skills/openclaw-ghsa-maintainer/SKILL.md 2. 保存为 ~/.claude/skills/openclaw-ghsa-maintainer/SKILL.md 3. 装好后重载技能,告诉我可以用了
请检查 OpenClaw 当前所有 GHSA 安全公告的状态,列出待修复、待验证、待发布的项目,并说明私有分叉是否配置正确。
一份状态清单,包含各公告阶段、风险点和私有分叉配置检查结果。
针对这个 OpenClaw GHSA 公告,请验证补丁是否已正确应用,说明复现步骤、验证结果,以及是否可以进入发布流程。
一份验证报告,说明漏洞是否已修复、测试结论及下一步建议。
请根据已确认的修复内容,为 OpenClaw 生成 GHSA 公告发布前检查清单,包括版本影响范围、修复说明、发布时间和私有分叉同步确认项。
一份可执行的发布前清单,帮助维护者安全完成公告发布。
Use this skill for repo security advisory workflow only. Keep general release work in release-openclaw-maintainer.
SECURITY.md.Fetch the current advisory and the latest published npm version:
gh api /repos/openclaw/openclaw/security-advisories/<GHSA>
npm view openclaw version --userconfig "$(mktemp)"
Use the fetch output to confirm the advisory state, linked private fork, and vulnerability payload shape before patching.
Before publishing, verify that the advisory's private fork has no open PRs:
fork=$(gh api /repos/openclaw/openclaw/security-advisories/<GHSA> | jq -r .private_fork.full_name)
gh pr list -R "$fork" --state open
The PR list must be empty before publish.
\n strings.jq, not hand-escaped shell JSON.Example pattern:
cat > /tmp/ghsa.desc.md <<'EOF'
<markdown description>
EOF
jq -n --rawfile desc /tmp/ghsa.desc.md \
'{summary,severity,description:$desc,vulnerabilities:[...]}' \
> /tmp/ghsa.patch.json
severity and cvss_vector_string in the same PATCH call."state":"published". There is no separate /publish endpoint.Example shape:
gh api -X PATCH /repos/openclaw/openclaw/security-advisories/<GHSA> \
--input /tmp/ghsa.patch.json
After publish, re-fetch the advisory and confirm:
state=publishedpublished_at is set\\nVerification pattern:
gh api /repos/openclaw/openclaw/security-advisories/<GHSA>
jq -r .description < /tmp/ghsa.refetch.json | rg '\\\\n'
帮助你创建、整理、校验并重构 AgentSkills 与 SKILL.md 技能文件。
为 OpenClaw 代理创建的 GitHub PR 或议题自动添加脱敏执行记录。
帮助用户进行网页搜索、内容提取与研究资料整理,快速获取可靠信息。
快速搭建一次性原型,验证方案可行性并给出对比结论。
帮助用户编写、理解与调试 Lobster 编程语言代码。
帮助用户管理飞书云空间中的文件、文件夹与存储内容。
帮助维护者分诊、清理并解决 GitHub 中的 OpenClaw 密钥泄露告警。
帮助维护者快速审查、分诊并处理 OpenClaw 的 Issue 与 PR。
帮助维护者准备并核验 OpenClaw 稳定版或测试版发布与发布说明。
用于处理 ClawSweeper 的巡检报告、修复任务、合并流程与运维监控。
帮助维护者高效审查、分诊并交接 ClawHub 的 GitHub 问题与 PR。
帮助开发与运维团队运行、排查并总结 OpenClaw 发布 CI 与发布前检查流程