clawtributor

Clawtributor

AIエージェントへの悪意あるプロンプト、脆弱なスキル、改ざん試行を承認付きで報告し、コミュニティのセキュリティ向上に貢献します。

AIスキル大辞典による日本語要約
品質評価93/100評価確度:十分
人気度(GitHub Star) 100発掘スコア 61
01

このSkillでできること

  • 悪意あるプロンプト攻撃の兆候を報告する
  • 脆弱なスキルやプラグインを報告する
  • セキュリティツールへの改ざん試行を記録する
  • 承認後にセキュリティインシデント報告を提出する
02

使い方

01
STEP 1

報告対象のプロンプト、スキル、プラグイン、改ざん行為を特定する

02
STEP 2

個人情報、認証情報、APIキー、秘密情報を除いて内容を整理する

03
STEP 3

スキル名やバージョン、観測した挙動、技術的指標を記載する

04
STEP 4

明示的な承認後に指定のセキュリティ報告フォームへ提出する

03

Skillのインストール

このGitHubリポジトリにあるSkillを確認し、現在の環境に適した方法でインストールしてください。
インストール後、正常に利用できることを確認し、基本的な使い方も簡潔に説明してください。

Repository:
https://github.com/prompt-security/clawsec
手動でインストールする

README / SKILL.mdから機械抽出できたコマンドのみ表示しています。推測したコマンドではありません。

set -euo pipefail
SKILL_NAME="clawtributor"
VERSION="0.0.9"
REPO="prompt-security/clawsec"
TAG="${SKILL_NAME}-v${VERSION}"
BASE="https://github.com/${REPO}/releases/download/${TAG}"
ZIP_NAME="${SKILL_NAME}-v${VERSION}.zip"
TMP_DIR="$(mktemp -d)"
trap 'rm -rf "$TMP_DIR"' EXIT
RELEASE_PUBKEY_SHA256="711424e4535f84093fefb024cd1ca4ec87439e53907b305b79a631d5befba9c8"
curl -fsSL "$BASE/checksums.json" -o "$TMP_DIR/checksums.json"
curl -fsSL "$BASE/checksums.sig" -o "$TMP_DIR/checksums.sig"
curl -fsSL "$BASE/signing-public.pem" -o "$TMP_DIR/signing-public.pem"
curl -fsSL "$BASE/$ZIP_NAME" -o "$TMP_DIR/$ZIP_NAME"
curl -fsSL "$BASE/SKILL.md" -o "$TMP_DIR/SKILL.md"
curl -fsSL "$BASE/skill.json" -o "$TMP_DIR/skill.json"
ACTUAL_PUBKEY_SHA256="$(openssl pkey -pubin -in "$TMP_DIR/signing-public.pem" -outform DER | shasum -a 256 | awk '{print $1}')"
if [ "$ACTUAL_PUBKEY_SHA256" != "$RELEASE_PUBKEY_SHA256" ]; then
echo "ERROR: signing-public.pem fingerprint mismatch" >&2
exit 1
fi
openssl base64 -d -A -in "$TMP_DIR/checksums.sig" -out "$TMP_DIR/checksums.sig.bin"
openssl pkeyutl -verify -rawin -pubin \
-inkey "$TMP_DIR/signing-public.pem" \
-sigfile "$TMP_DIR/checksums.sig.bin" \
-in "$TMP_DIR/checksums.json" >/dev/null
hash_file() {
if command -v shasum >/dev/null 2>&1; then
shasum -a 256 "$1" | awk '{print $1}'
else
sha256sum "$1" | awk '{print $1}'
fi
}
verify_manifest_file() {
asset="$1"
p
curl -fsSL https://clawsec.prompt.security/advisories/feed.json \
| jq '.advisories[] | select(.severity == "critical" or .severity == "high")'
npm install
npm run dev
04

このSkillを使うプロンプト例

Skill名を明示すると、意図したSkillを使わせやすくなります。自動発動型では必須とは限りません。

次の事象をClawtributor向けの報告案に整理してください。個人情報、APIキー、認証情報、秘密情報は除外し、対象、観測した挙動、攻撃パターン、影響、技術的指標を簡潔にまとめてください。
出力例を見る
対象: 不審なスキル
観測した挙動: 外部サーバーへのデータ送信
分類: データ流出の疑い
除外済み情報: 個人情報、認証情報、APIキー
次の対応: 承認後にセキュリティインシデント報告として提出
05

安全性チェック

自動解析による参考情報です。Skillの安全性を保証するものではありません。

外部API通信検出あり
Shellコマンド実行検出あり
ファイル読み取り明確な記述なし
ファイル書き込み明確な記述なし
ネットワークアクセス検出あり
認証情報検出あり
検出根拠を見る
  • shell: cover separate drift […truncated…] CVE identifiers. ```bash curl -fsSL https://clawsec.prompt.security/advisories/feed.json \ | jq '.advisories[] |
  • shell: d, test, and contribute Run the web catalog locally: ```bash npm install npm run dev ``` Run the repository’s local quality gate before pushing: ```
  • network: to collective security by reporting threats. homepage: https://clawsec.prompt.security platforms: - openclaw - nanoclaw - hermes - picoclaw metad
  • network: cit approval, open: - [Security Incident Report Form](https://github.com/prompt-security/clawsec/issues/new?template=security_incident_report.md) Paste
  • credential: ndboxing - Extract sensitive information (credentials, API keys, personal data) - Manipulate the agent into harmful actions - Disable or circumvent secu
  • credential: include: - Real user conversations or personal data - API keys, credentials, or secrets - Information that could identify specific users - Proprietary
06

関連Skill