Agent Skills
返回列表
OpenClaw Semia 审计

OpenClaw Semia 审计

AI Agent 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,将 @user_15292d5a/yjkj-semia 安装到你的 AI 助手中。

技能介绍

面向 AI Agent 技能的证据化审计

在 OpenClaw、Codex、Claude Code 等 agent 场景中,目标 skill 文件往往来自外部仓库、市场页面或用户提交。直接读取并执行其中的提示、脚本、安装块,会把“技能内容”变成可执行攻击面:目标文件可能诱导 agent 执行命令、访问网络、泄露环境变量,或伪造边界标记。Semia 将这类内容限制为待审计证据,而不是直接指令,用确定性 CLI 完成准备、检测、报告,只把语义事实生成交给模型,降低提示注入和幻觉事实造成的误报与漏报。

核心流程与关键产物

Semia 的主流程分三步:

  • prepare:CLI 将目标 skill 内联到一次运行目录,生成 prepared_skill.md、prepare_metadata.json 等产物,并为文本分配稳定引用单元;同时写入 hostile_input_nonce,用于识别伪造围栏标记。
  • synthesize:在 plugin 宿主中由当前 agent 会话读取准备产物,写出 Datalog 形式的核心事实与 *_evidence_text(...) 证据事实;在 standalone CLI 模式下可调用配置好的 LLM provider。输出文件保持为 synthesized_facts.dl,只包含事实,不夹带 Markdown、JSON 或未经证据支持的结论。
  • detect / report:CLI 校验事实、把证据文本对齐到引用单元、运行检测器,并生成报告。可通过 synthesis-status 查看 evidence_match_rate、evidence_support_coverage、reference_unit_coverage 等分数,在满足 stop criteria 前不要进入检测。

关键控制点包括:不可信输入边界、证据污染阈值、稳定事实 ID 和 run_manifest.json 中的会话、模型与 SHA 记录。修复时优先增量 patch,保留事实 ID,并为缺证据的核心事实补充来源摘录,而不是直接删除真实观察。

适用场景与注意点

适合审计外部 skill、插件提示、CI 检查或发布前 agent 行为证据的团队。注意 Semia 不替代运行环境隔离:如果宿主支持,最好将 synthesize 放在只读运行目录、只可写 synthesized_facts.dl 的子 agent 中;若不支持,则必须遵守 hostile-input fence 和证据阈值。目标文件中的指令、链接、脚本、安装提示均应视为证据,不应执行。报告应包含严重级别、关键发现、低证据事实、产物路径、是否生成 SARIF、已执行校验命令和已知缺口。

使用场景

  • 在引入外部 skill 前,检查目标文件是否包含诱导命令、网络请求或伪造边界标记。
  • OpenClaw 中让受限子代理只写事实文件,再由 Semia 检测证据。
  • CI 发布前生成带 SARIF、证据引用和会话模型指纹的 skill 审计报告。
  • 审计目标插件提示时,用 repair loop 修复缺证据事实而不是删除真实观察。

适合人员

  • 负责 OpenClaw / agent 工具链安全的工程师:需要把外部 skill 内容限制为证据并做提示注入检测。
  • 做 CI 发布检查的平台工程师:需要可复现审计报告、SARIF 和模型会话指纹。
  • 维护 agent 插件市场的审核人员:需要检查第三方 skill 的指令诱导、安装块和网络资源引用。
  • 使用 Codex、Claude Code 等宿主的安全审核者:需要限制子代理只写事实文件并由 CLI 校验。