ClawSec by Prompt Security

ClawSec by Prompt Security

Prompt Security (SentinelOne) · 其他

Prompt Security 的 ClawSec 是一套安全技能套件,能為 OpenClaw、NanoClaw、Hermes 與 Picoclaw 代理加上一層防護。它會留意提示注入的嘗試,檢查像你的 SOUL.md 這類關鍵檔案是否遭到竄改,並暫停有風險的技能安裝,直到你核准為止。整個套件都是開源,所以沒有授權費。免費,而且沒有附加條件。

ClawSec by Prompt Security 的介面預覽

關於 ClawSec by Prompt Security

什麼是 Prompt Security 的 ClawSec

ClawSec 就像是給你的 AI 代理請了一位不眠不休的保全。它是一組可安裝的技能,加上一份經過簽章的公告資訊流,由 Prompt Security 團隊(現隸屬於 SentinelOne)維護,瞄準同一個問題:能夠讀取檔案、執行指令與呼叫工具的代理很強大,而缺乏管控的權力,正是資料外洩與失控指令發生的原因。

這套套件負責四件事。它驗證技能產物是否名副其實、偵測代理的設定或身分檔案何時偏離了已知的良好基準、稽核環境中的弱點,並對符合已發布風險公告的安裝進行把關。沒有任何動作會悄悄執行。把這一切串起來的常駐鉤子,是一個由你自行檢視並啟用的獨立步驟。

主要的限制在於涵蓋範圍。ClawSec 只保護它有對應技能的執行環境,目前也就是 OpenClaw 及其近親。它同時是開源且經社群審閱,並非代管雲端服務,所以保持更新是你自己的責任。如果你想要由廠商幫你維運儀表板,那這並不是那樣的東西。

開始使用

  1. 從專案的 GitHub 頁面,用單一指令 npx skills add 把套件加進你的 OpenClaw 代理。
  2. 執行公告鉤子的安裝腳本,並在它動到你的常駐 OpenClaw 設定之前,仔細閱讀它的預檢輸出。
  3. 重新啟動 OpenClaw 閘道並執行一次 /new,讓 ClawSec 進行第一次公告掃描。
  4. 執行目錄探索腳本,看看有哪些選用防護可用,並只安裝你需要的那些。
  5. 檢視被標記的警告,之後就由此核准或封鎖有風險的技能安裝。

產品資訊

快速了解 ClawSec by Prompt Security 的定價、支援平台與效能。

免費方案是
付費方案$0
平台OpenClaw, NanoClaw, Hermes, Picoclaw
開發者Prompt Security (SentinelOne)
類別其他
發布日期Mar 2025
最近更新Sep 2025
網站訪問量18K
網站全球排名1.2M
API 提供狀態否

適合對象

這項工具最適合的使用者、任務與情境。

使用者

  • 執行會碰觸檔案或執行 shell 指令之代理的 OpenClaw 操作者:ClawSec 加入漂移偵測與安裝護欄。你只需要對終端機有基本掌握即可。
  • 稽核自架 AI 代理的安全團隊:經過簽章的公告與稽核報告提供可供檢視的證據,前提是代理跑在支援的執行環境上。
  • 嘗試 NanoClaw 或 Hermes 的愛好者:套件用一個指令就能安裝且不收費,是很容易上手的第一層安全防護。

任務

  • 檢查你的 SOUL.md 或設定檔是否被改動:ClawSec 會保留一份基準並標示不一致之處,當有多個工具能寫入這些檔案時,這點很重要。
  • 在安裝前審查社群技能:當某個技能符合已知公告時,受把關的安裝程式會停下來並要求確認。
  • 稽核代理環境中的弱點:報告類技能會彙整哪些部分暴露在外、哪些已被變更。

情境

  • 架設新的自架代理並希望從第一天就有防護:在賦予代理實際權限之前先安裝套件。
  • 同時執行多個代理且需要一致性的完整性檢查:同一組技能在 OpenClaw、NanoClaw 與 Hermes 上都適用。
  • 回應可疑事件,例如非預期的檔案變更:漂移基準會明確告訴你什麼被動過。

主要功能

提示注入防護與高風險指令防禦

ClawSec 的防禦建立在提示注入防護之上,會在技能安裝與技能變更於你的代理上生效之前,先比對一份經過簽章的公告資訊流。若某個套件符合已發布的風險,受把關的安裝程式會停下並要求第二次明確確認。那道第二道關卡才是重點。它把一次無聲的安裝,變成你真正做出的決定。

設定與身分漂移偵測

套件會為關鍵檔案、設定、聲明與發布產物建立一份基準,然後監看變更。soul-guardian 示範就展示了實際運作:它編輯一個受保護的代理檔案並逐步走過警示流程。若有人或某個東西改寫了你的 SOUL.md,你會知道。不必靠猜。

簽章公告情報

在 ClawSec 將公告與實際安裝內容比對之前,公告與檢查碼清單都會先經過驗證。這點很重要。安全工具的可信度取決於它所讀取的資訊流,而遭竄改的資訊流比沒有資訊流更糟。

自動化稽核與報告

稽核技能會掃描代理環境並產出可據以行動的報告,而不是一堵沒人有空逐行閱讀的原始日誌。操作者用這些報告找出缺口,並記錄檢查了什麼、何時檢查的。直截了當,而且在你需要書面紀錄時很管用。

技能完整性驗證

每個技能產物都會經過檢查,讓你確知自己核准的程式碼就是實際執行的程式碼。當某個技能之後被更新時,完整性檢查會揪出其中的差異,而不是預設對方出於善意。這就是整個重點。信任,但要驗證。

多執行環境技能目錄

這套 AI 代理安全套件以單次安裝涵蓋 OpenClaw、Hermes 代理安全、NanoClaw 與 Picoclaw,並附一支探索腳本列出選用防護。你先加入基礎,再只加你的環境需要的模組。佔用精簡,涵蓋廣泛。

優缺點

優點

  • 完全免費且以 AGPL 開源,所以沒有訂閱方案要評估。
  • 在一套套件裡就涵蓋提示注入、設定漂移與安裝核准,而不是三個分開的工具。
  • 在 OpenClaw、NanoClaw、Hermes 與其他 Claw 執行環境上,都用同一組技能運作。
  • 經過簽章的公告與完整性檢查,讓防護本身可被驗證。

缺點

  • 它不是代管服務,所以維護套件及其公告資訊流保持最新是你的責任。
  • 執行環境鉤子是透過腳本與設定變更來啟用,這代表你得讀一份預檢並重新啟動閘道。如果你不熟悉終端機,這是實實在在的門檻。
  • 防護只延伸到有發布技能的執行環境,因此不受支援的代理什麼都得不到。

常見問題

可以。ClawSec 以開源 AGPL 專案形式發布,所以沒有費用,也沒有付費層級。你從專案的 GitHub 儲存庫安裝即可。

相關內容

探索與 ClawSec by Prompt Security 相關的工具、技能與文章。

ClawSec by Prompt Security 替代方案

BinkBink

BinkBink

BinkBink · 其他
編輯精選

BinkBink 是一個免費的線上遊戲平台與 AI 遊戲製作工具,讓任何人都能把一段簡短的文字描述變成可玩的瀏覽器遊戲。你可以直接跳進數百款社群自製的遊戲。或者描述自己的想法,幾秒內就能玩,再分享給朋友。想建立自己的遊戲嗎?你不需要寫程式。不用設定引擎、不用下載、不必費心。

免費 / $0查看詳情
Audiogen

Audiogen

Audiogen Inc. · 其他

Audiogen 是一款由 Audiogen Inc. 打造的 AI 音樂生成器。這支小型研究團隊花了約 2.5 年訓練自家生成式音樂模型,並圍繞它設計網頁介面。這款 AI 音樂工具捨棄單純的文字框,把時間軸變成對新手友善的生成式音訊工作站(Generative Audio Workstation,簡稱 GAW),其中的補繪、延伸、混音與音軌編輯,操作起來更像在畫布上彩繪。產品仍在 beta 階段,因此取用管道是候補名單或邀請碼。付費方案尚未公布。

免費 / Free (beta)查看詳情
Aiml API

Aiml API

AIMLAPI OÜ · 其他

Aiml API 是一套統一的 AI 模型 API,把 OpenAI、Google、Anthropic 等超過 1000 個模型放在同一個端點與同一張帳單之後。你只要依照單一相容 OpenAI 的結構撰寫程式碼,接著改一個模型字串,就能在聊天、圖像、影片與音訊模型之間切換。它適合想取得多模型存取、又不想管理十幾個供應商帳號的開發者與小型團隊,也省去了測試多家廠商時常見的帳務麻煩。一組金鑰就能涵蓋全部。

免費 / $0 - $200/mo查看詳情