einfachskills_

Sicherheit

ClawSec ClawHub Checker

Reputationsgate für ClawHub-Installationen mit Scanner-Checks und Bestätigungspflicht

ClawSec ClawHub Checker ergänzt den guarded Installer der clawsec-suite um eine zusätzliche Prüfschicht vor der Installation von Skills. Der Skill liest ClawHub-Metadaten per inspect-Aufruf aus, wertet Scanner-Ergebnisse inklusive VirusTotal-Zusammenfassung aus und kombiniert dies mit Heuristiken zu Alter, Update-Historie, Autorenaktivität und Downloadzahlen eines Pakets. Fällt der resultierende Score unter einen konfigurierbaren Schwellenwert (Standard: 70), verweigert das Tool die Installation, bis sie explizit mit --confirm-reputation bestätigt wird.

Die Eingaben wie Skill-Slug, Version und Threshold werden strikt validiert, es gibt keine Shell-Interpolation oder eval auf Fremddaten, und die Dokumentation liefert sogar ein Verfahren zur signaturbasierten Verifikation der Release-Artefakte. Der Skill setzt eine installierte clawsec-suite voraus, arbeitet als eigenständiges Companion-Paket ohne automatische Eingriffe in andere Skills, und die optionale Anbindung an das Advisory-Hook-System erfolgt bewusst manuell. Geeignet für Teams, die vor jeder Skill-Installation in OpenClaw-, Hermes-, PicoClaw- oder NanoClaw-Umgebungen ein zusätzliches, nachvollziehbares Reputationssignal einziehen wollen.


FAQ

Häufige Fragen zu ClawSec ClawHub Checker

Benötigt der Skill weitere Voraussetzungen außer der clawsec-suite?
Ja, laut Dokumentation sind die Programme node, clawhub und openclaw als Laufzeitumgebung erforderlich, zusätzlich muss die clawsec-suite bereits installiert sein. Der Checker greift nicht automatisch in andere Skills ein und arbeitet als eigenständiges Companion-Paket.
Was passiert, wenn ein Paket unter dem Reputations-Schwellenwert liegt?
Die Installation wird verweigert, solange der Score unter dem konfigurierbaren Schwellenwert (Standard 70) liegt. Sie kann nur mit dem expliziten Flag --confirm-reputation fortgesetzt werden, wodurch eine bewusste Bestätigung durch den Nutzer erzwungen wird.
Ersetzt dieser Skill die Advisory-Prüfungen der clawsec-suite?
Nein, laut Safety Notes im Repo ist der Checker als zusätzliche Verteidigungsebene (defense-in-depth) gedacht und kein Ersatz für den Advisory-Abgleich der clawsec-suite. Die optionale Anbindung an das Advisory-Hook-System muss zudem manuell eingerichtet und vor Aktivierung geprüft werden.
Wie kann ich prüfen, ob das heruntergeladene Release-Paket unverändert ist?
Die Dokumentation liefert ein Shell-Verfahren zur signaturbasierten Verifikation, das checksums.json, checksums.sig und den öffentlichen Signierschlüssel per openssl gegen die Release-Artefakte prüft. Erst nach erfolgreicher Verifikation sollte das Archiv entpackt oder installiert werden.

Verwandt

Weitere Skills aus Sicherheit