帮助开发与运维团队快速分诊安全通告、草稿和 GHSA 报告并给出可信依据。
该技能材料显示其为纯提示词型安全分诊说明,无需密钥、未声明远程端点,也未表明具备本地执行或数据读写能力。结合 GitHub 开源来源与较高社区采用度,整体风险较低。
材料明确标注无需密钥或环境变量,未见要求提供 token、API key 或其他敏感凭证,因此凭证泄露与滥用面较低。
系统检查项标注为 prompt-only,且元数据声明无远程端点;README 虽提到 `gh api` 与 `npm view` 作为人工审查步骤,但未显示该技能自身会自动连接外部服务或外发用户数据。
作为 Skill 技能且被标记为 prompt-only,材料未表明其具有在本机启动进程、执行脚本或调用系统命令的实际执行权限;README 中的命令更像是供人工参考的审查流程。
未声明可读写本地文件、仓库内容、剪贴板或其他数据资源;尽管文档建议阅读 `SECURITY.md`、GHSA 与代码路径,但从材料看属于操作指引,不构成该技能自身的数据访问授权。
来源为 GitHub 开源仓库,且系统检查项显示 open-source,社区采用度很高(约 377k star),这些均是明显的降风险因素。许可证与维护状态未明确,存在少量可审计性与持续维护信息缺口,但不足以单独抬升风险等级。
复制安装指令,让 AI 自动完成配置 · 推荐新手
请帮我安装 askskill 上的 "security-triage" 技能: 1. 下载 https://raw.githubusercontent.com/openclaw/openclaw/main/.agents/skills/security-triage/SKILL.md 2. 保存为 ~/.claude/skills/security-triage/SKILL.md 3. 装好后重载技能,告诉我可以用了
请分诊这份 OpenClaw 安全通告草稿,判断影响范围、是否已发布修复,并提供 shipped-tag 与 trust-model proof 作为依据,最后给出严重级别和处理建议。
一份结构化分诊结果,包含影响评估、发布状态证据、可信性说明、严重级别与建议动作。
请审查这份 GHSA 报告,核实漏洞描述是否准确,确认受影响版本与已修复版本,并用 shipped-tag 和 trust-model proof 支撑你的结论。
一份核查报告,说明报告准确性、版本影响范围、修复状态以及证据链。
请批量整理以下多个安全通告与草稿的分诊结论,按严重级别、修复状态和证据完整性输出汇总表,并标出需要人工复核的项目。
一份便于团队跟进的汇总表,突出优先级、修复进展与待复核事项。
Use when reviewing OpenClaw security advisories, drafts, or GHSA reports.
Goal: high-confidence maintainers' triage without over-closing real issues or shipping unnecessary regressions.
Close only if one of these is true:
SECURITY.mdDo not close only because main is fixed. If latest shipped tag or npm release is affected, keep it open until released or published with the right status.
Before answering:
SECURITY.md.gh api /repos/openclaw/openclaw/security-advisories/<GHSA>.git tag --sort=-creatordate | headnpm view openclaw version --userconfig "$(mktemp)"git tag --contains <fix-commit>git show <tag>:path/to/fileSECURITY.mdFor each advisory, decide:
closekeep openkeep open but narrowDefault to one advisory at a time when comments/closures are involved:
Do not batch multiple close comments unless Peter explicitly asks for a batch.
Check in this order:
SECURITY.md explicitly call this class out as out of scope or hardening-only?SECURITY.md, do not treat "injection markers" alone as a security bug.When preparing a maintainer-ready close reply:
Keep tone firm, specific, non-defensive.
…
帮助你用 node inspect 与性能分析工具定位 Node.js 调试与性能问题。
帮助审计并加固 OpenClaw 主机的安全配置与运维健康状态
使用 sherpa-onnx 在本地离线将文本快速转换为语音,无需云服务。
基于 Git 历史重生成 OpenClaw 发布更新日志,便于发版前整理版本说明。
帮助维护者准备并核验 OpenClaw 稳定版或测试版发布与发布说明。
为 OpenClaw 代理创建的 GitHub PR 或议题自动添加脱敏执行记录。
帮助维护者分诊、清理并解决 GitHub 中的 OpenClaw 密钥泄露告警。
帮助维护者检查、修复并验证 OpenClaw 的 GHSA 安全公告与私有分叉状态。
用于处理 ClawSweeper 的巡检报告、修复任务、合并流程与运维监控。
分析 GitHub 与 Discord 信号,帮助维护者判断项目优先级与待处理事项。
帮助 AI 安全巡检、诊断并恢复 Docker 化服务,无需主机 Shell 权限。
帮助开发与运维团队运行、排查并总结 OpenClaw 发布 CI 与发布前检查流程