Agent Skills
返回列表
AIDR XClaw 安全审计哨兵

AIDR XClaw 安全审计哨兵

IT 运维与安全 更新于 2026.08.29

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_b163fe4f/aidr-xclaw-security-sentinel。

技能介绍

问题

在大模型接入真实业务流程时,安全审计往往缺位:用户消息可能带出身份证号、银行账号、内网 IP、云 metadata 或外联 webhook;技能安装和运行时又可能被提示注入、路径穿越、编码载荷或凭证读取绕过。单纯靠模型自觉判断,既难审计,也不满足企业合规要求。

工作方式

AIDR XClaw Security Sentinel 用两道门禁把安全控制显式化:

  • Gate 1 Query Audit:每条用户消息先做本地脱敏,将 ID card、phone、API key、Bearer token、SSRF target 等替换为占位符,再调用审计 API 判断 pass、warn 或 block。
  • Gate 2 Skill Audit:技能安装或运行前生成 L2/L3/最终指纹,从临时目录打包上传,执行 Pre-Install 或 Runtime 审计,并要求分阶段输出结果和完整报告。

适用边界

该技能强调 API 失败必须拦截、不得伪造结果,且 Query Audit 禁止把原始敏感内容传给云端。适合需要可追溯审计链路的 AI 运维场景;不适合离线环境、无网络审计服务或希望绕过安全门禁的内部工具。

使用场景

  • 在接入用户对话服务前,对每条消息做本地脱敏并调用审计接口判断是否放行或拦截。
  • 安装第三方技能前,从临时目录生成指纹并上传技能内容,完成 Pre-Install 审计。
  • 运行已安装技能时,对技能内容先脱敏再上传,执行 Runtime 审计并输出阶段报告。
  • 排查提示词风险时,按 API 返回 safety_level 决定 pass、warn 或 block,并保留完整报告。

适合人员

  • 负责 AI 网关安全的工程师,需要在用户消息进入业务逻辑前完成脱敏与拦截判断。
  • 管理智能体技能发布的运维负责人,需要在安装前校验技能内容、指纹与来源风险。
  • 制定大模型合规审计规则的架构师,需要把 prompt injection 检测纳入可追溯流程。
  • 维护企业内部工具链的平台团队,需要防止技能运行阶段读取敏感配置或外联 webhook。