OpenClaw 安全审计
v1.0.0
io.clawhub.misirov/openclaw-security-audit
审计 OpenClaw/Clawdbot 部署中的错误配置与攻击面。当用户要求对 OpenClaw/Clawdbot/Moltbot 做安全审查、网关/控制界面暴露检查、技能安全、凭据泄露排查或加固建议时使用。输出带 OK/VULNERABLE 结论与修复建议的终端报告。
“Hardening” 共 78 个结果
v1.0.0
io.clawhub.misirov/openclaw-security-audit
审计 OpenClaw/Clawdbot 部署中的错误配置与攻击面。当用户要求对 OpenClaw/Clawdbot/Moltbot 做安全审查、网关/控制界面暴露检查、技能安全、凭据泄露排查或加固建议时使用。输出带 OK/VULNERABLE 结论与修复建议的终端报告。
v1.0.7
io.clawhub.ivangdavila/aws
架构设计、排障、加固与成本优化 AWS 基础设施——EC2、Lambda、RDS、VPC、IAM、ECS、CloudFront。用于在 AWS 上部署或评审任何内容;账单暴涨或需要降本;AccessDenied、限流、超时、502/503/504 或数据库不可达且原因不明;在 Lambda、Fargate、EC2、RDS、DynamoDB、SQS、EventBridge 之间做选型;加固 IAM 策略、S3 暴露、安全组或密钥;面向 AWS 编写 Terraform/CloudFormation/CDK;审计接手来的账号;或服务配额、冷启动、连接上限、故障切换引发故障时。涵盖 VPC 与子网设计、NAT 与 VPC 端点取舍、Organizations 与跨账号角色、备份与容灾、CLI/SSO 配置。不适用于对象存储深度实践(s3)、DynamoDB 键建模(dynamodb)、K8s 清单编写(k8s)或 Terraform 语言机制(terraform)。
v1.0.0
io.clawhub.kime541200/openclaw-server-secure-skill
面向 OpenClaw(原 Clawdbot/Moltbot)的全面安全加固与安装指南。当用户想加固服务器、安装 OpenClaw Agent,或为 Agent 配置 Tailscale/防火墙时使用。
v1.0.0
io.clawhub.imaflytok/agent-security
AI Agent 的安全加固:审计工作区泄露的密钥、检查文件权限、验证 API key 存储方式、扫描提示注入风险等。
v1.0.2
io.clawhub.ivangdavila/gcp
为 Google Cloud 做架构设计、调试、安全加固与成本优化——覆盖 Cloud Run、GKE、Compute Engine、BigQuery、Cloud SQL、IAM、VPC。适用于在 GCP 上部署或评审资源、账单激增或需降低 BigQuery 扫描成本、排查无显而易见的 403 PERMISSION_DENIED、SERVICE_DISABLED、RESOURCE_EXHAUSTED 配额错误、502/503/504 或 Cloud SQL 无法访问的原因,在计算(Cloud Run、GKE、Cloud Functions)或数据库(Cloud SQL、AlloyDB、Spanner、Firestore、Bigtable)之间选型,加固服务账号、组织策略、防火墙规则、公开存储桶或密钥,为 google provider 编写 Terraform,或审计继承的项目。涵盖 VPC/子网设计、Private Google Access、Vertex AI/GPU 配额、Pub/Sub/Dataflow、备份/容灾和 gcloud。不适用于编写 Kubernetes 清单(见 k8s)、Terraform 语言机制(见 terraform)或 Cloud SQL 内的 PostgreSQL 调优(见 pg)。
v0.1.0
io.clawhub.botond-rackhost/ansible-skill
使用 Ansible 进行基础设施自动化。用于服务器初始化、配置管理、应用部署和多主机编排。包含 OpenClaw VPS 部署、安全加固和常见服务器配置的 Playbook。
v1.0.1
io.clawhub.ivangdavila/redis-store
设计、调优并排查 Redis:数据结构、内存限制、持久化、Streams 与队列、锁、复制和集群。当编写 Redis 命令或 Lua、在 hash、sorted set 与 stream 之间做选择、为缓存键设置过期、构建队列、分布式锁、限流器、排行榜、会话存储或计数器,或需要应对 OOM、MISCONF、CROSSSLOT、MOVED、BUSY、LOADING、WRONGTYPE、延迟尖峰、内存持续增长、键过早消失或永不过期、副本滞后或故障转移丢写、KEYS 或大 DEL 卡死服务、连接被拒、集群 reshard、迁移到 Valkey / ElastiCache / MemoryDB / Upstash,或制定持久化与备份方案时使用。涵盖 redis-cli 取证、管道、驱逐策略、键空间通知、ACL 与暴露实例加固,以及 JSON、Search 和 TimeSeries 模块。不适用于存储无关的缓存分层策略(见 caching)或限流算法选型(见 rate-limiting)。
v2.1.1
io.clawhub.alirezarezvani/senior-backend
设计与实现后端系统:REST API、微服务、数据库架构、认证流程与安全加固。
v1.0.0
io.clawhub.jkahn-tr/openclaw-security-scanner
对本地 OpenClaw 安装执行全面的安全扫描。检查配置、网络暴露、凭据、操作系统加固与智能体护栏。
io.github.affaan-m/ECC/quarkus-security
Quarkus 安全最佳实践:认证、授权、JWT/OIDC、RBAC、输入验证、CSRF、密钥管理与依赖安全。适用于审查 Quarkus 认证/授权、JWT 或 OIDC、RBAC、验证或密钥管理。
io.github.google/skills/gke-workload-identity
Diagnoses Workload Identity Federation for GKE authentication failures for Pods (403 "iam.serviceAccounts.getAccessToken" / permission denied, "could not find default credentials", or GKE metadata server unreachable) by verifying cluster and node-pool Workload Identity configuration, the Kubernetes ServiceAccount (KSA) to IAM binding (direct principal binding and legacy Google ServiceAccount impersonation), target-resource IAM roles, and gke-metadata-server health. Use when a Pod cannot authenticate to Google Cloud APIs even though Workload Identity is expected to be in effect. Don't use for in-cluster Kubernetes RBAC errors (API-server authorization), general workload crashes (use gke-workload-troubleshooting), or Workload Identity setup and hardening (use gke-workload-security).
io.github.google/skills/gke-workload-security
为 Google Kubernetes Engine(GKE)应用与命名空间审计、配置并加固工作负载级安全控制。涵盖运行集群安全审计(audit_cluster.sh)、配置 Workload Identity Federation(扮演、KSA/GSA 绑定与 Pod 设置)、强制网络策略(默认拒绝与 Dataplane V2 日志)、在 GKE Sandbox(gVisor)内隔离高风险 Pod、强制 Pod Security Standard(restricted 标签),以及经由 CSI 挂载 Secret Manager 密钥(SecretProviderClass)。用于审计集群安全态势、隔离命名空间、应用 Pod 安全标准、设置 Workload Identity,或配置网络策略与密钥卷挂载时。不用于集群级控制平面安全、RBAC 加固、Binary Authorization、Shielded Nodes 或平台级 GKE 附加组件启用(改用 gke-platform-security)。
io.github.google/skills/gke-platform-security
规划、配置并加固平台级的 Google Kubernetes Engine(GKE)集群安全。涵盖集群附加组件(启用 Secret Manager)、RBAC 加固(禁用不安全绑定、审计工具)、Binary Authorization、启用 Shielded Nodes、GKE Sandbox 集群启用、GKE IAM 角色,以及跨服务认证 IAM 模式。用于保障集群控制平面安全、加固 GKE RBAC、启用 Shielded Nodes、启用 GKE Sandbox 运行时、启用集群级安全附加组件,或管理 GKE IAM 角色时。不用于工作负载级安全(Workload Identity、SecretProviderClass、PSS、NetPol、gVisor pod runtimeClassName;改用 gke-workload-security)。
io.github.affaan-m/ECC/mle-workflow
面向数据契约、可复现训练、模型评估、部署、监控与回滚的生产级机器学习工程工作流。适用于构建、审查或强化一次性笔记本之外的 ML 系统。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-privilege-escalation-in-kubernetes-pods
结合准入控制(OPA 策略)、运行时监控(Falco)以及对安全上下文、Linux capabilities 与系统调用模式的审计日志分析,检测并预防 Kubernetes pod 内的提权。适用于调查以 root 或特权运行的 pod、加固工作负载防 pod 内提权,或搜寻超出预期范围的容器。关键词:allowPrivilegeEscalation、runAsRoot、capabilities、securityContext、OPA、Falco、审计日志。不要用于经 RBAC 与 service account 权限的提权——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-etcd-security-assessment
评估支撑 Kubernetes 的 etcd 集群的安全态势:静态加密、TLS 节点间与客户端传输、访问控制、备份加密与网络隔离。适用于审计或加固控制面、检查 Secrets 是否静态加密、保护 etcd 备份——因为 etcd 默认明文存储 Secrets、RBAC 策略与 ConfigMaps。关键词:etcd、EncryptionConfiguration、静态加密、peer TLS、snapshot、备份、控制面。不要用于覆盖全集群的 CIS 检查——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-cis-benchmark-with-kube-bench
把 kube-bench 输出整理成完整的 CIS Kubernetes Benchmark 审计:逐控制项解读 PASS/FAIL/WARN、判断托管集群上哪些失败是真实问题、编写修复方案,并为 SOC 2 或 PCI DSS 打包证据。适用于执行周期性合规审计、分诊 kube-bench 结果、判定 EKS/GKE/AKS 上哪些控制项不适用,或为审计方产出加固证据。不要用于安装和运行工具——那用 benchmarking-kubernetes-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/auditing-kubernetes-rbac-privilege-escalation
用 kubectl auth can-i、rbac-police、kubectl-who-can 与 rakkess 在 Kubernetes 集群中查找权限过大的 RBAC 角色与 service account token 滥用路径,追踪哪些主体可能提权至 cluster-admin。适用于评审集群中谁能提权、在获授权评审中挖掘可利用的 RoleBinding,或在 RBAC 变更后验证最小权限。关键词:RBAC、ClusterRoleBinding、service account token、auth can-i、rbac-police、escalate、bind、impersonate。不要用于设计并落地加固后的 RBAC——那用 implementing-rbac-hardening-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-image-minimal-base-with-distroless
用 Google distroless 基础镜像构建应用来缩减容器攻击面——只含应用运行时,无 shell、包管理器与 OS 工具——并采用适配 distroless 的多阶段构建模式及调试、扫描方法。适用于加固容器镜像、削减容器架构的攻击面,或回应关于臃肿基础镜像的评估发现。关键词:distroless、多阶段构建、无 shell、nonroot tag、debug image、scratch、攻击面。不要用于扫描镜像的已知 CVE——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-docker-bench-security-assessment
运行 Docker Bench for Security(开源 CIS Docker Benchmark 审计脚本),覆盖主机配置、daemon 设置、镜像与运行时配置,解读 pass/fail/warn 输出并修复常见失败项。适用于按 CIS 合规审计 Docker 主机、安排周期性的容器评估,或在变更后验证运行时加固措施。关键词:docker-bench-security、CIS Docker Benchmark、审计脚本、pass fail warn、主机配置、修复。不要用于实际实施 daemon 加固本身——那用 hardening-docker-daemon-configuration。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-historian-server-in-ot-environment
审计并加固 OT 环境中的过程 Historian 服务器(OSIsoft PI、Honeywell PHD、GE Proficy、AVEVA Historian):Purdue 层级网络定位、接口访问控制、经数据二极管或 PI-to-PI 连接器的安全 DMZ 复制、SQL 注入防范与过程数据完整性。适用于审计或加固 Historian 服务器,或设计经 DMZ 的安全 OT-to-IT 数据复制。
io.github.mukul975/Anthropic-Cybersecurity-Skills/configuring-oauth2-authorization-flow
配置安全的 OAuth 2.0 授权流程,包括带 PKCE 的 Authorization Code、Client Credentials 与 Device Authorization Grant,涵盖流程选型、PKCE 实现、token 生命周期管理与按 OAuth 2.1 设计 scope。适用于为 Web、移动、SPA 或机器对机器客户端实现或加固 OAuth 2.0 认证/授权。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-kubernetes-on-cloud
加固 EKS、AKS、GKE 上的托管 Kubernetes 集群:实施 Pod Security Standards、网络策略、workload identity(EKS 用 IRSA、GKE 用 Workload Identity、AKS 用 Managed Identities)、RBAC 范围限定、镜像准入控制与运行时安全监控。适用于按安全要求部署新的托管 Kubernetes 集群,或在审计/渗透测试发现后加固现有 EKS、AKS、GKE 集群。
io.github.affaan-m/ECC/mle-workflow
面向数据契约、可复现训练、模型评估、部署、监控与回滚的生产级机器学习工程工作流。适用于构建、审查或强化一次性笔记本之外的 ML 系统。