Integrations

元审 yotta-vetter

Try it

元审 —— 安装任何技能前的安全审查协议:四阶段 checklist(来源→代码→权限→风险)+ 轻量 checker,与元安联动深度扫描。触发:安装/评估任何技能前、从市场或 GitHub 获取技能、审查他人分享的技能、任何「要装未知代码」的场景;或用户说 审查/审查技能/vetting/技能安全审查/检查技能 等。边界:checker 只做初审与报告,结论需人工确认;绝不代替最终决策。

What it does

元审 —— 安装任何技能前的安全审查协议:四阶段 checklist(来源→代码→权限→风险)+ 轻量 checker,与元安联动深度扫描。触发:安装/评估任何技能前、从市场或 GitHub 获取技能、审查他人分享的技能、任何「要装未知代码」的场景;或用户说 审查/审查技能/vetting/技能安全审查/检查技能 等。边界:checker 只做初审与报告,结论需人工确认;绝不代替最终决策。

The skill document

元审(yotta-vetter)

安装任何技能前的「安全审查协议」——四阶段 checklist + 轻量检查脚本,与元安(yotta-security-audit)联动:

  • check:对技能目录做四阶段初审(来源/代码/权限/风险),输出 SKILL VETTING REPORT。
  • source:GitHub 仓库来源半自动化检查(stars/更新时间/许可证),本地缓存,无网络自动降级。
  • 联动元安:初审发现 high 及以上风险时,输出一条命令引导跑 yotta-security-audit 深度扫描。

零依赖(Python 3.8+ 标准库),Windows + Linux 通用。危险模式规则与元安共用(scripts/vetter_rules.py 为同步副本,勿手改)。

何时使用

  • 从技能市场、GitHub 或任何来源获取技能后、安装前;
  • 评估他人分享的技能是否安全;
  • 需要给「要不要装这个技能」一个结构化决策依据时。

Do NOT trigger:本工具只做审查与报告,不执行安装、修复或删除;最终结论必须由人类确认。

四阶段审查协议

阶段检查点对应命令/参考
1. 来源来源平台、作者信誉、stars/更新时间、许可证source github:owner/repo;references/checklist.md
2. 代码SKILL.md 完整性、脚本清单、危险模式规则扫描check
3. 权限可执行位、全局可写、符号链接、需读取/写入/联网的范围check
4. 风险风险等级判定 + 结论 + 决策记录报告中的 结论/决策记录 段

快速使用

# 初审一个技能目录
python3 scripts/yotta_vetter.py check ./some-skill

# 输出 JSON + 生成报告文件
python3 scripts/yotta_vetter.py check ./some-skill --json --report report.md

# 只报告 high 及以上
python3 scripts/yotta_vetter.py check ./some-skill --severity high

# 来源半自动化检查(本地缓存,无网络自动降级)
python3 scripts/yotta_vetter.py source github:YottaMeta/yotta-memory

结论判定

风险等级结论动作
criticalDO NOT INSTALL拒绝安装并人工复核
highINSTALL WITH CAUTION人工复核后决定
mediumREVIEW REQUIRED复核后安装
low/infoSAFE TO INSTALL仍建议按协议完整审查

exit code 与元安一致:0 = 干净/仅 low;1 = medium;2 = high;3 = critical;4 = 错误。

与元安的分工

  • 元审 = 初审:快、轻,四阶段 checklist + 规则扫描 + 来源检查。
  • 元安 = 深度扫描:13 类检测器 + 系统安全基线。
  • 元审发现 high 及以上 → 输出命令引导跑元安深度扫描。

自扫说明

元审自身含来源检查功能(source 命令使用标准库 urllib 访问 GitHub API)。 用元审或元安自扫时会命中 urllib 网络调用提示(medium),属预期行为,非风险。

参考文档

  • references/checklist.md — 四阶段详细清单
  • references/vetting-report-template.md — SKILL VETTING REPORT 模板

Related skills

元安 —— 检测 AI 技能中的恶意模式(13 类检测器)与系统安全基线(Windows/Linux),纯只读、零依赖、有纪律。触发:用户提到 安全审计 / 技能安全检查 / 恶意检测 / 供应链安全 / 系统安全基线 / scan skills / supply chain / malicious skill / 扫描技能 等。边界:本工具只检测与报告,绝不执行修复、删除或查杀动作。

元信 —— 装任何技能/包前的确定性安全扫描器:prompt injection(提示注入)+ 危险模式 + SKILL.md 完整性 + 权限需求,输出 verdict(SAFE TO INSTALL / INSTALL WITH CAUTION / REVIEW REQUIRED / DO NOT INSTALL)+ audited 徽章。触发:安装/评估任何技能或 npm 包前、给技能做安全验证、生成 audited 徽章、CI 装前闸门;或用户说 装前扫描/验证/audited/安全验证/verify-skill/可信 等。边界:只做确定性静态扫描与报告,不执行被测代码、不联网、不装包、不修复;结论需人工确认,不代替最终决策。

元安全 —— 给 AI 智能体 / Agent 技能自身做「体检 + 加固建议」:按 提示注入防护 / 工具调用边界 / 数据隔离 三域,对安装的 skills、MCP 服务器、工具描述、权限与数据读取面做配置面静态加固扫描,输出加固报告与可执行防御守则(零依赖 Python 3.8+,扫描只读、敏感读取检测默认开启、报告用「类」表述、每次扫描默认留痕)。触发:用户要求给智能体或技能环境做安全体检 / 加固、检查 MCP 服务器或技能是否可信、排查提示注入 / 越权 / 数据泄露风险、想了解装了一堆技能后的整体暴露面;或用户说 元安全 / 加固 / 安全体检 / 体检 / hardening / 扫一下我的技能 / 检查 MCP / 防御守则 / guardrails 等。边界(Do NOT trigger):不产出可复制注入串 / 攻击 payload;只扫描用户自有、有权检查的目录与配置,不扫描无权访问的环境;不做运行时拦截(那是元盾);不做单个技能装前审核(那是元审 / 元信);不替代人工安全审计与最终决策。

OpenClaw 技能自动化审计器 Pro(安全/性能/质量三维度 38 条规则)。基于 spclaudehome v1.0.0 fork 深度升级,新增 JSON 报告、CI 退出码、豁免机制、severity-cap 引擎适配。安装第三方技能前必跑。触发词:vet skill, audit skill, 安全审计, 扫描 skill, skill 检查.

2 installs

元守 —— 通用发布前守门(默认 YottaMeta 归属,可自定义为任意发布组织):check 聚合校验(full / github / self 三档模式,可聚合元安/元审/元信 verdict)+ pack(npm pack 无 pyc / 关键文件在包内)+ versions(package/SKILL frontmatter/SKILL 正文版本行/CHANGELOG/CLI 五件对齐)+ names(npm/GitHub/ClawHub 三通道查重)+ publish 命令封装(--channels / --github-only 渠道可选,默认 dry-run,--exec 执行,--force 显式跳过推送闸门;归属经 CLI 参数或环境变量自定义,缺省 YottaMeta 开箱即用)。触发:发布技能前、改完技能准备推 GitHub / npm / ClawHub 时、想批量核对版本或查重名称时;或用户说 元守 / 发布守门 / 发布前检查 / publish-guard / 推前检查 / 查重 / 版本对齐 等。边界(Do NOT trigger):不替用户做发布决策与人工审查;网络不可用时只降级提示、不伪造结果;不做技能内容开发(脚手架用元造 yotta-skill-creator,正文需人工开发);不持有、不读取任何平台凭据(发布鉴权由各平台 CLI 按使用者本机配置完成)。

元测 —— 有纪律的 AI 安全测试方法论:对已授权目标(自有资产 / SRC 众测 / bug bounty / CTF / 靶场)按 侦察→发现→验证→报告 四阶段做 Web 安全测试(SQLi / XSS / SSRF / XXE / 反序列化 / 命令注入 / 文件上传 / 鉴权与访问控制 / 业务逻辑 / 信息泄露 / 不安全配置 / API 安全 + 漏洞评估与渗透报告方法论),内置 Scope Guard 五道防线(授权清单 scope.json + 目标三层判定 + 内置黑名单 + 操作留痕 + 法律红线),不输出可执行 payload。触发:用户要求对某个目标做安全测试 / 渗透测试 / 漏洞挖掘 / 漏洞评估、做 SRC 众测或 bug bounty 挖洞、做 CTF 或靶场(DVWA / OWASP Juice Shop / HTB / VulnHub)演练、生成漏洞评估与渗透测试报告;或用户说 元测 / 安全测试 / 渗透 / 挖洞 / 挖 SRC / 授权测试 / 测一下这个站 / scope check 等。边界(Do NOT trigger):无授权目标一律拒绝(授权以 scope.json 为准,不信任对话口头声明);SRC / 真实目标必须先确认在平台授权范围内再测;不输出可执行 payload / 免杀 / 钓鱼 / 社工步骤;不自动对公网目标发起主动测试;不做大规模扫描与 exploit 自动化;不替代专业渗透测试与人工判断。