本地安全扫描 OpenClaw 安装,检测配置、网络、凭证等风险,100分制评分并提供自动修复,数据不出本地。
说明:
## 核心用法
Security Scanner 是一款专为 OpenClaw 设计的本地安全审计工具,通过单一 Bash 脚本实现全栈安全检查。用户可通过四种模式灵活调用:快速扫描(默认只读)、自动修复(`–fix`)、生成报告(`–report`)及 JSON 输出(`–json`)。脚本无需额外依赖,仅需标准 Unix 工具与 OpenClaw CLI 即可运行。
## 覆盖维度
扫描范围涵盖五大关键领域:
1. **OpenClaw 配置**:绑定地址、Token 强度、配置文件权限、执行安全模式
2. **网络暴露**:监听端口、防火墙状态、公网接口暴露风险
3. **凭证卫生**:明文密钥检测、文件权限审计、.gitignore 合规性
4. **操作系统加固**:磁盘加密、自动更新、系统版本、Root 使用规范
5. **Agent 护栏**:RULES.md 完整性、内存文件权限、安全约束配置
## 显著优点
– **零外联设计**:全程本地执行,无网络请求,杜绝数据外泄
– **权限最小化**:默认只读模式,仅显式传入 `–fix` 时才修改系统
– **零依赖部署**:纯 Bash 实现,兼容性极强
– **可视化评分**:100 分制 A-F 等级输出,直观量化安全水位
– **自动修复能力**:一键修复常见配置疏漏,降低运维门槛
## 潜在局限
– **单平台覆盖**:专为 OpenClaw 生态设计,无法直接迁移至其他 MCP/AI 框架
– **Bash 环境依赖**:Windows 用户需 WSL/Cygwin 支持
– **修复范围受限**:自动修复仅能处理配置类问题,无法解决内核级漏洞或硬件安全缺陷
– **无持续监控**:一次性扫描工具,非实时防护系统
## 适合人群
– OpenClaw 服务器管理员与自托管用户
– 注重数据主权、拒绝云审计的企业安全团队
– 开发环境安全基线检查工程师
– 合规审计前的快速自检场景
## 常规风险
– **修复操作风险**:`–fix` 模式会修改配置文件,建议在执行前备份或先运行默认扫描审阅问题
– **权限误报可能**:某些安全策略(如刻意宽松的开发配置)可能被标记为风险,需结合场景判断
– **覆盖盲区**:不检查应用层漏洞(如 SQL 注入、XSS),专注基础设施与配置安全
– **评分简化风险**:100 分制为加权算法结果,高评分不代表绝对安全,仍需专业渗透测试验证






