主机体检 Skill:审计并加固 OpenClaw 主机安全

一台跑着 Agent 的主机,风险往往不在「被攻击」,而在「没人盘过」——SSH 暴露、防火墙没配、更新停摆、备份缺失、磁盘没加密,每一项都是沉默的定时炸弹。OpenClaw 官方的 Healthcheck Skill 是一套系统化体检流程:先只读评估,再给可逆的分步加固方案,绝不先改后问。

核心原则:先评估,后加固,改动可逆

  • 改动前确认访问路径:不确定 SSH/防火墙/远程访问当前能通,绝不动它——先保「能进得来」再谈「更安全」
  • 优先可逆步骤:每步加固都有回滚说明,宁可慢不可断
  • 不越界声称:Skill 明确不声称管理 OS 防火墙/SSH/更新,身份不明时只给建议
  • 保密纪律:绝不打印密钥等敏感信息

体检流程

第一步先推断上下文:OS/版本、容器还是主机、权限级别、访问路径(本地/SSH/RDP/tailnet)、网络暴露(公网 IP/反代/tunnel/LAN)、OpenClaw gateway 状态与绑定、备份状态、磁盘加密、自动安全更新、使用模式。缺什么问什么,措辞简单。

然后申请一次只读检查权限,跑一组常规命令(SSH 配置、开放端口、防火墙规则、更新状态、挂载与加密、备份脚本、gateway 监听地址),最后汇总风险清单并给出编号化的加固选项,让用户挑、让用户拍板。

典型使用场景

  • 新主机上线:部署 Agent 前先体检一遍,把 SSH 暴露、弱配置清掉再上线
  • 定期安全巡检:对跑着的服务器周期性盘一遍暴露面,防止配置漂移
  • 事故后复盘:被扫到异常后,用体检确认哪些口子开着、哪些该补

使用方法与下载

OpenClaw 用户:healthcheck 是 OpenClaw 内置 skill,对主机做安全体检时自然语言触发(「帮我体检这台主机」「安全检查」)。见 OpenClaw 官方文档

其他 Agent 用户:遵循标准 SKILL.md 约定,可复用整套「先只读评估、再可逆加固」的安全流程。源码见 OpenClaw GitHub 仓库

相关资源

系统运维类 Skill 配合使用:本 Skill 管主机安全,GitHub Skill(github) 管代码与 CI,编排类(taskflow)管巡检任务调度。

---

滚动至顶部