clawsec-nanoclaw

ClawSec NanoClaw

NanoClawのSkillや依存関係に関するセキュリティ勧告を確認し、署名・整合性・危険な導入を検査します。

AIスキル大辞典による日本語要約
品質評価93/100評価確度:十分
人気度(GitHub Star) 100発掘スコア 61
01

このSkillでできること

  • セキュリティ勧告を確認
  • Skillや依存関係のリスクを照合
  • 署名とチェックサムを検証
  • 危険な導入を承認制にする
02

使い方

01
STEP 1

導入前に対象Skillを確認する

02
STEP 2

勧告フィードと信頼情報を検証する

03
STEP 3

署名・アーカイブ・ファイルのハッシュを照合する

04
STEP 4

危険な操作は明示的な承認を得る

03

Skillのインストール

このGitHubリポジトリにあるSkillを確認し、現在の環境に適した方法でインストールしてください。
インストール後、正常に利用できることを確認し、基本的な使い方も簡潔に説明してください。

Repository:
https://github.com/prompt-security/clawsec
手動でインストールする

README / SKILL.mdから機械抽出できたコマンドのみ表示しています。推測したコマンドではありません。

set -euo pipefail
SKILL_NAME="clawsec-nanoclaw"
VERSION="0.0.10"
REPO="prompt-security/clawsec"
TAG="${SKILL_NAME}-v${VERSION}"
BASE="https://github.com/${REPO}/releases/download/${TAG}"
ZIP_NAME="${SKILL_NAME}-v${VERSION}.zip"
TMP_DIR="$(mktemp -d)"
trap 'rm -rf "$TMP_DIR"' EXIT
RELEASE_PUBKEY_SHA256="711424e4535f84093fefb024cd1ca4ec87439e53907b305b79a631d5befba9c8"
curl -fsSL "$BASE/checksums.json" -o "$TMP_DIR/checksums.json"
curl -fsSL "$BASE/checksums.sig" -o "$TMP_DIR/checksums.sig"
curl -fsSL "$BASE/signing-public.pem" -o "$TMP_DIR/signing-public.pem"
curl -fsSL "$BASE/$ZIP_NAME" -o "$TMP_DIR/$ZIP_NAME"
curl -fsSL "$BASE/SKILL.md" -o "$TMP_DIR/SKILL.md"
curl -fsSL "$BASE/skill.json" -o "$TMP_DIR/skill.json"
ACTUAL_PUBKEY_SHA256="$(openssl pkey -pubin -in "$TMP_DIR/signing-public.pem" -outform DER | shasum -a 256 | awk '{print $1}')"
if [ "$ACTUAL_PUBKEY_SHA256" != "$RELEASE_PUBKEY_SHA256" ]; then
echo "ERROR: signing-public.pem fingerprint mismatch" >&2
exit 1
fi
openssl base64 -d -A -in "$TMP_DIR/checksums.sig" -out "$TMP_DIR/checksums.sig.bin"
openssl pkeyutl -verify -rawin -pubin \
-inkey "$TMP_DIR/signing-public.pem" \
-sigfile "$TMP_DIR/checksums.sig.bin" \
-in "$TMP_DIR/checksums.json" >/dev/null
hash_file() {
if command -v shasum >/dev/null 2>&1; then
shasum -a 256 "$1" | awk '{print $1}'
else
sha256sum "$1" | awk '{print $1}'
fi
}
verify_manifest_file() {
asset="
curl -fsSL https://clawsec.prompt.security/advisories/feed.json \
| jq '.advisories[] | select(.severity == "critical" or .severity == "high")'
npm install
npm run dev
04

このSkillを使うプロンプト例

Skill名を明示すると、意図したSkillを使わせやすくなります。自動発動型では必須とは限りません。

このNanoClaw Skillを導入する前に、既知の脆弱性と署名・チェックサムを確認してください。
出力例を見る
勧告との一致、署名検証、チェックサム検証、追加承認の要否を報告します。
05

安全性チェック

自動解析による参考情報です。Skillの安全性を保証するものではありません。

外部API通信検出あり
Shellコマンド実行検出あり
ファイル読み取り明確な記述なし
ファイル書き込み明確な記述なし
ネットワークアクセス検出あり
認証情報明確な記述なし
検出根拠を見る
  • shell: uardian/) for postur […truncated…] CVE identifiers. ```bash curl -fsSL https://clawsec.prompt.security/advisories/feed.json \ | jq '.advisories[] |
  • shell: d, test, and contribute Run the web catalog locally: ```bash npm install npm run dev ``` Run the repository’s local quality gate before pushing: ```
  • network: ecurity/clawsec" TAG="${SKILL_NAME}-v${VERSION}" BASE="https://github.com/${REPO}/releases/download/${TAG}" ZIP_NAME="${SKILL_NAME}-v${VERSION}.zip" TMP_
  • network: r […truncated…] CVE identifiers. ```bash curl -fsSL https://clawsec.prompt.security/advisories/feed.json \ | jq '.advisories[] | select(.severity ==
  • dangerous: LL_NAME}-v${VERSION}.zip" TMP_DIR="$(mktemp -d)" trap 'rm -rf "$TMP_DIR"' EXIT RELEASE_PUBKEY_SHA256="711424e4535f84093fefb024cd1ca4ec87439e53907b305b
06

関連Skill