01
このSkillでできること
- ✓悪意あるプロンプト攻撃の兆候を報告する
- ✓脆弱なスキルやプラグインを報告する
- ✓セキュリティツールへの改ざん試行を記録する
- ✓承認後にセキュリティインシデント報告を提出する
02
使い方
01
STEP 1
報告対象のプロンプト、スキル、プラグイン、改ざん行為を特定する
02
STEP 2
個人情報、認証情報、APIキー、秘密情報を除いて内容を整理する
03
STEP 3
スキル名やバージョン、観測した挙動、技術的指標を記載する
04
STEP 4
明示的な承認後に指定のセキュリティ報告フォームへ提出する
03
Skillのインストール
初心者におすすめ
AIにこのSkillを追加してもらう
GitHub URLごとCodexやClaude Codeへ渡し、現在の環境に合う方法を判断してもらいます。
このGitHubリポジトリにあるSkillを確認し、現在の環境に適した方法でインストールしてください。
インストール後、正常に利用できることを確認し、基本的な使い方も簡潔に説明してください。
Repository:
https://github.com/prompt-security/clawsec手動でインストールする
README / SKILL.mdから機械抽出できたコマンドのみ表示しています。推測したコマンドではありません。
set -euo pipefail
SKILL_NAME="clawtributor"
VERSION="0.0.9"
REPO="prompt-security/clawsec"
TAG="${SKILL_NAME}-v${VERSION}"
BASE="https://github.com/${REPO}/releases/download/${TAG}"
ZIP_NAME="${SKILL_NAME}-v${VERSION}.zip"
TMP_DIR="$(mktemp -d)"
trap 'rm -rf "$TMP_DIR"' EXIT
RELEASE_PUBKEY_SHA256="711424e4535f84093fefb024cd1ca4ec87439e53907b305b79a631d5befba9c8"
curl -fsSL "$BASE/checksums.json" -o "$TMP_DIR/checksums.json"
curl -fsSL "$BASE/checksums.sig" -o "$TMP_DIR/checksums.sig"
curl -fsSL "$BASE/signing-public.pem" -o "$TMP_DIR/signing-public.pem"
curl -fsSL "$BASE/$ZIP_NAME" -o "$TMP_DIR/$ZIP_NAME"
curl -fsSL "$BASE/SKILL.md" -o "$TMP_DIR/SKILL.md"
curl -fsSL "$BASE/skill.json" -o "$TMP_DIR/skill.json"
ACTUAL_PUBKEY_SHA256="$(openssl pkey -pubin -in "$TMP_DIR/signing-public.pem" -outform DER | shasum -a 256 | awk '{print $1}')"
if [ "$ACTUAL_PUBKEY_SHA256" != "$RELEASE_PUBKEY_SHA256" ]; then
echo "ERROR: signing-public.pem fingerprint mismatch" >&2
exit 1
fi
openssl base64 -d -A -in "$TMP_DIR/checksums.sig" -out "$TMP_DIR/checksums.sig.bin"
openssl pkeyutl -verify -rawin -pubin \
-inkey "$TMP_DIR/signing-public.pem" \
-sigfile "$TMP_DIR/checksums.sig.bin" \
-in "$TMP_DIR/checksums.json" >/dev/null
hash_file() {
if command -v shasum >/dev/null 2>&1; then
shasum -a 256 "$1" | awk '{print $1}'
else
sha256sum "$1" | awk '{print $1}'
fi
}
verify_manifest_file() {
asset="$1"
pcurl -fsSL https://clawsec.prompt.security/advisories/feed.json \
| jq '.advisories[] | select(.severity == "critical" or .severity == "high")'npm install
npm run dev04
このSkillを使うプロンプト例
Skill名を明示すると、意図したSkillを使わせやすくなります。自動発動型では必須とは限りません。
次の事象をClawtributor向けの報告案に整理してください。個人情報、APIキー、認証情報、秘密情報は除外し、対象、観測した挙動、攻撃パターン、影響、技術的指標を簡潔にまとめてください。出力例を見る
対象: 不審なスキル
観測した挙動: 外部サーバーへのデータ送信
分類: データ流出の疑い
除外済み情報: 個人情報、認証情報、APIキー
次の対応: 承認後にセキュリティインシデント報告として提出05
安全性チェック
自動解析による参考情報です。Skillの安全性を保証するものではありません。
外部API通信検出あり
Shellコマンド実行検出あり
ファイル読み取り明確な記述なし
ファイル書き込み明確な記述なし
ネットワークアクセス検出あり
認証情報検出あり
検出根拠を見る
- shell: cover separate drift […truncated…] CVE identifiers. ```bash curl -fsSL https://clawsec.prompt.security/advisories/feed.json \ | jq '.advisories[] |
- shell: d, test, and contribute Run the web catalog locally: ```bash npm install npm run dev ``` Run the repository’s local quality gate before pushing: ```
- network: to collective security by reporting threats. homepage: https://clawsec.prompt.security platforms: - openclaw - nanoclaw - hermes - picoclaw metad
- network: cit approval, open: - [Security Incident Report Form](https://github.com/prompt-security/clawsec/issues/new?template=security_incident_report.md) Paste
- credential: ndboxing - Extract sensitive information (credentials, API keys, personal data) - Manipulate the agent into harmful actions - Disable or circumvent secu
- credential: include: - Real user conversations or personal data - API keys, credentials, or secrets - Information that could identify specific users - Proprietary
06
関連Skill
optim-agent
optim-agent
測定可能な単一の目的値に対して、設定可能なシステムパラメータの最適化を支援するAgent Skillです。
agent-skillsai-agentsautoml
au-bookkeeping
豪州ブックキーピング
月末締めやBAS作業前に、豪州取引の勘定科目コーディング、照合、修正案の準備を支援するスキル。
評価確度:暫定accountingaustraliabas
browser-lanes
browser-lanes(ブラウザレーン)
MASC BrowserツールでFirefox/Zenのタブを読み取り・操作し、画像確認やWeb操作の結果検証を行うスキル。
評価確度:暫定agentsaiharness