WorkBuddy需启用CodeVulnScanner技能或CLI security-scanner命令才能进行SQL注入、XSS等安全漏洞审计,支持本地扫描、多语言深度检测、单段代码审查及定时门禁拦截。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你想让WorkBuddy分析代码里有没有SQL注入、XSS、硬编码密钥这些安全漏洞,而不是只做语法纠错或风格建议——这需要它进入真正的安全审计模式,否则它只会泛泛而谈“注意输入校验”。
启用CodeVulnScanner安全AI技能
这是最轻量、最快启动的扫描方式,所有分析都在本地内存完成,代码不上传、不落盘。
打开 WorkBuddy 主界面 → 点击右上角头像进入「Claw 设置」→ 左侧选「Skills 管理」→ 在右侧列表中找到 【CodeVulnScanner】 → 若开关为灰色,点击启用;若显示“未安装”,点击「导入」并选择预置包中的 code-vuln-scan-v2.1.0.skill 文件。
返回主界面,在微信对话框或本地指令框中直接发送:“对当前项目执行基础漏洞扫描”。WorkBuddy 会自动识别你当前打开的 Git 仓库根目录,加载 AST 解析器并匹配 OWASP Top 10 规则库。
注意:必须确保当前工作目录下存在 .git 文件夹,否则无法触发项目级扫描,只会报“未检测到有效代码上下文”。
用 CLI 调用 security-scanner 深度审计
适合需要指定语言、风险等级、输出格式的场景,比如 Python 项目要查高危 SQL 拼接,Java 项目要定位硬编码密码。
第一步:确认 OpenClaw CLI 已就绪。在终端执行 openclaw skills list,看到 security-scanner 处于 enabled 状态。
第二步:cd 进入你的项目根目录,运行命令:openclaw run security-scanner --lang=python --level=high --output=markdown
第三步:扫描完成后,报告会自动推送到微信对话窗口,并同步保存至 ./reports/security/scan-20260727-1556.md。报告含 CWE 编号(如 CWE-89)、精确行号、上下文代码快照及可复制的修复示例。
这一步不能跳过语言参数 —— 【--lang=python】 缺失会导致 AST 解析器加载错误语法树,把 Flask 的 request.args.get() 当作普通变量处理,漏掉全部反射型 XSS 风险点。
手动触发 security-auditor 技能审查单段代码
当你只有一小段接口逻辑要快速过审,比如刚写完的登录路由,不想扫全项目,就用这个方法。
方法一:在任务输入框顶部写前缀 /security-auditor,然后换行粘贴代码块,务必用语言标识符包裹,例如:
```python<br>def login():<br> username = request.form['username']<br> password = request.form['password']<br> query = f"SELECT * FROM users WHERE name='{username}' AND pwd='{password}'"<br> return db.execute(query)<br>```
方法二:不加前缀,但指令中明确写“请以安全审计专家身份审查以下代码,输出格式为:【风险类型】【位置】【修复建议】三段式”,WorkBuddy 会自动调用同源规则引擎。
如果代码里有 eval() 或明文写死的 API_KEY = "sk-xxx",系统会立即高亮标注,并在建议栏给出带 os.getenv("API_KEY") 的替换代码片段。
配置定时扫描与门禁拦截
团队协作时,靠人工触发容易遗漏新提交的漏洞代码。必须把扫描变成每天凌晨自动跑的“守夜人”。
① 进入「Claw 设置」→「自动化任务」→「新建任务」。
② 类型选「代码安全扫描」,触发时间设为每日 02:00。
③ 扫描路径填绝对路径:Windows 填 C:\dev\projects\*,macOS/Linux 填 /Users/xxx/workspace/*。
④ 勾选「失败时阻断 CI 流水线」,这样一旦发现 CRITICAL 级漏洞,GitLab CI 会直接中断构建并推送告警到企业微信。
这一步的关键是路径通配符 * —— 它会让 WorkBuddy 同时扫描所有子目录下的 Git 仓库,避免漏掉独立部署的微服务模块。


















