一键导入
github-secret-auditor
当用户希望让 OpenClaw 通过 ACP 调度 Claude Code,对 GitHub 仓库进行 API Key、Token、密码、私钥、Webhook URL 等敏感信息泄露巡检、自动修复、验收、推送修复 commit,并通过飞书发送巡检报告时使用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
当用户希望让 OpenClaw 通过 ACP 调度 Claude Code,对 GitHub 仓库进行 API Key、Token、密码、私钥、Webhook URL 等敏感信息泄露巡检、自动修复、验收、推送修复 commit,并通过飞书发送巡检报告时使用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
将销售会议 transcript、飞书会议原始 JSON、飞书云文档正文或 Word/DOCX 会议纪要,转换成 CRM 结构化结果,并按客户信息表 + 商机推进快照表两表模型生成/同步飞书多维表格记录时使用。适用于多轮客户推进、客户画像增量更新、商机阶段判断、Lead Score 计算,以及“弱值不覆盖旧值、沟通风格/风险顾虑合并”的客户字段更新规则。
当用户上传 PDF、JPG、JPEG、PNG 附件,或消息中包含"报销""发票""票据""录入""火车票""机票"等关键词时触发。对附件内容进行识别,若确认为报销票据则提取结构化字段并写入飞书多维表格;若识别后内容不是报销票据,告知用户并终止流程。
当用户希望生成 AI 早报、运行晨报链路、查看今日资讯摘要,或消息中包含”早报””晨报””今日资讯””新闻摘要”等关键词时触发。
面向云服务器的小红书图文自动发布 Skill。适用于需要在 Linux 云服务器上,通过 Playwright/CDP、二维码人工接管、登录缓存、龙虾代发飞书群图片消息、截图留痕与审计日志来完成小红书草稿或发布流程的场景。
定期巡检加密货币行情,通过 CoinGecko API 获取 BTC、ETH、LTC 的实时价格(USD/CNY) 和 24h 涨跌幅。涨跌幅超过阈值时推送行情摘要,全部正常时回复 HEARTBEAT_OK。 支持 /crypto-monitor 斜杠命令触发,也可通过自然语言触发(如"帮我看一下 BTC 行情"、 "加密货币价格怎么样"、"crypto price check")。 配合 Cron 定时任务实现自动巡检。
| name | github-secret-auditor |
| description | 当用户希望让 OpenClaw 通过 ACP 调度 Claude Code,对 GitHub 仓库进行 API Key、Token、密码、私钥、Webhook URL 等敏感信息泄露巡检、自动修复、验收、推送修复 commit,并通过飞书发送巡检报告时使用。 |
本 Skill 用于让 OpenClaw 通过 ACP 调度 Claude Code,对授权 GitHub 仓库执行密钥泄露巡检、安全修复、验收、推送修复 commit,并通过飞书发送巡检报告。
核心原则:
git commit、git push、创建 PR 或其他发布动作。commit 与 push 只能由 OpenClaw 在验收通过后执行。当用户提出以下需求时使用本 Skill:
.env.example、.gitignore、README 或同类配置说明文件。给 OpenClaw/龙虾的一句话启动模板见 templates/run_skill_prompt.md。
用户只需提供目标 GitHub 仓库,OpenClaw 必须自动按默认任务流完成巡检、修复、验收、commit、push 和飞书报告。不要要求用户手动复制 session、手动执行 ACP 命令、手动拼接 prompt 或手动验收。
最小用户入口示例:
请使用 github-secret-auditor Skill 全自动巡检并修复 https://github.com/DjangoPeng/agentic-ai.git
OpenClaw 必须先读取本 SKILL.md,再执行默认任务流。后台自动化默认使用 OpenClaw Sessions API:
sessions_spawn(runtime="acp", agentId="claude", mode="run", thread=false, cwd=<repo_path>, prompt=<task_prompt>)
sessions_send(sessionKey=<childSessionKey>, prompt=<contextual_followup_prompt>)
飞书交互演示可使用 /acp ... slash command;后台自动化不要依赖聊天命令,也不要把 /acp ... 当 shell 命令执行。
除非任务失败或用户明确要求调试细节,最终回复只展示巡检结果、修复结果、commit、push 状态、风险摘要和风险备注;不要把 sessions_spawn、sessions_send 参数作为用户需要操作的步骤暴露出来。
当用户只提供 repo_url 或说“巡检这个仓库”时,OpenClaw 不要反问执行细节,直接使用以下默认值:
{
"branch": "main",
"mode": "audit_fix_push_report",
"allow_auto_fix": true,
"allow_push": true,
"runner": "acp_sessions",
"repo_path": "/srv/openclaw-runner/repos/<repo-name>"
}
只有缺少仓库授权、ACP runtime 不可用、GitHub 权限不足、工作区存在未提交修改或安全边界不明确时,才返回 failed 并说明阻塞原因。
用户面向的完成标准是看到飞书巡检报告和最终结果;OpenClaw 内部负责完整执行以下动作:
读取 Skill -> 准备仓库 -> 生成任务包 -> sessions_spawn 调度 Claude Code -> 等待输出 -> 必要时 sessions_send 补漏 -> 验收 Diff -> commit -> push -> 飞书报告
OpenClaw 必须通过 ACP 调用 Claude Code。后台自动化与飞书交互演示使用不同入口,但底层都应调度 ACP runtime 的 Claude agent。
后台任务、Heartbeat 或定时任务默认使用 OpenClaw Sessions API,不使用 /acp ... 聊天命令:
sessions_spawn({
runtime: "acp",
agentId: "claude",
mode: "run",
thread: false,
cwd: "/srv/openclaw-runner/repos/agentic-ai",
prompt: "<完整巡检修复任务 prompt>"
})
任务 prompt 要命令式、强制用工具。 遇到较弱或经中转的非 Claude 模型(如火山
ark-code-latest),一大段开放式任务容易被"只输出计划就判定完成"。prompt 要写成"现在立刻用 Read/Grep/Edit 动手做,不要只回计划",并把步骤拆明确(找 → 读 → 改 → 复核 → diff)。
sessions_spawn 成功后应返回:
{
"status": "accepted",
"childSessionKey": "agent:claude:acp:...",
"mode": "run"
}
OpenClaw 必须保存 childSessionKey,并把它作为后续轮次的 sessionKey。
如果需要多轮补漏,使用:
sessions_send({
sessionKey: "<childSessionKey>",
prompt: "<显式包含上一轮输出、当前 git diff、验收缺失项的 follow-up prompt>"
})
注意:sessions_send 可以把消息继续投递到同一个 childSessionKey,但不要假设 Claude Code 会自动记住上一轮上下文。OpenClaw 必须在每一轮 prompt 中显式带上必要上下文,例如上一轮输出、Git Diff、验收缺失项和本轮目标。
后台多轮能力依赖以下配置:
openclaw config set tools.sessions.visibility all
openclaw config set tools.agentToAgent.enabled true
如果 sessions_send 返回 visibility 或 agent-to-agent forbidden,说明上述配置未生效或 gateway 需要重启。
/acp doctor、/acp spawn、/acp steer 是 OpenClaw/飞书对话框 slash command,不是服务器 shell 命令,不能在 bash、zsh、PowerShell 或 SSH 终端里执行。
在飞书/OpenClaw 对话框中,按顺序发送以下聊天消息:
/acp doctor
如果返回 healthy: yes,继续在同一个对话框中发送以下聊天消息,创建 Claude Code 会话:
/acp spawn claude --mode persistent --thread on --cwd /srv/openclaw-runner/repos/agentic-ai
返回示例:
Spawned ACP session agent:claude:acp:258c3125-77df-42ab-90e6-207af58ceef6
OpenClaw 必须记录完整 session-key:
agent:claude:acp:258c3125-77df-42ab-90e6-207af58ceef6
然后继续在对话框中发送以下聊天消息,投递任务:
/acp steer --session <session-key> 读取 /srv/openclaw-runner/tasks/agentic-ai-secret-audit.json,并严格按照 /root/projects/agentic-ai/github-secret-auditor/templates/acp_steer_prompt.md 执行。
如果验收发现缺失项,继续使用同一个 session-key 追加 steer:
/acp steer --session <session-key> 上一轮输出如下:<上一轮输出>。当前 git diff 如下:<git diff>。OpenClaw 验收缺失项如下:<具体缺失项>。请只修复这些缺失项,完成后重新输出修改文件清单、风险摘要、测试/静态检查结果和 git diff 摘要。
OpenClaw 应把 session 信息保存到当前任务状态:
{
"runner": "acp",
"agent": "claude",
"session_key": "agent:claude:acp:258c3125-77df-42ab-90e6-207af58ceef6",
"repo_path": "/srv/openclaw-runner/repos/agentic-ai",
"task_path": "/srv/openclaw-runner/tasks/agentic-ai-secret-audit.json"
}
后台自动化中,session_key 来自 sessions_spawn 的 childSessionKey。如果任务重试且 session 仍可用,优先复用现有 session_key 并通过 sessions_send 继续投递;如果 session 丢失或不可解析,重新 sessions_spawn。
使用本 Skill 前,OpenClaw 应确认:
sessions_spawn(runtime="acp", agentId="claude", mode="run", thread=false, ...)。tools.sessions.visibility=all 且 tools.agentToAgent.enabled=true。configuredBackend 和 registeredBackend 均为 acpx。sessions_spawn 能返回 childSessionKey: agent:claude:acp:...。403,巡检 + 修复 + 本地 commit + 报告仍完成、报告标 pushed: no。/srv/openclaw-runner。如果 ACP runtime 不可用或无法创建 Claude Code child session,会话状态为 failed,并返回具体阻塞原因。不要改用 OpenClaw 自己手工巡检。
用户至少应提供:
repo_url:GitHub 仓库地址,例如 https://github.com/DjangoPeng/agentic-ai.git。branch:目标分支,默认 main。mode:默认 audit_fix_push_report。如果用户未提供 repo_path,默认使用:
/srv/openclaw-runner/repos/<repo-name>
默认策略:
{
"allow_auto_fix": true,
"allow_push": true,
"push_strategy": "commit_to_current_branch",
"runner": "acp"
}
任务完成后,OpenClaw 应返回:
{
"status": "passed | failed",
"repo": "DjangoPeng/agentic-ai",
"runner": "acp",
"session_key": "agent:claude:acp:...",
"report_path": "/srv/openclaw-runner/reports/agentic-ai-security-report.md",
"changed_files": [],
"risk_summary": "",
"completed_fixes": [],
"residual_risks": [],
"risk_notes": [],
"pushed": false,
"commit": "",
"notified": false,
"next_action": ""
}
状态含义:
passed:Claude Code 已完成代码修复,OpenClaw 验收通过,并已按配置完成 commit、push 和飞书报告。failed:ACP 调度失败、仓库不可访问、Claude Code 未完成任务、验收不通过或 push 失败。Git 历史泄露、疑似外部凭证风险或无法自动判定的凭证归属,不改变本 Skill 的自动化完成状态;这些内容写入飞书报告的 risk_notes。
repo_url、repo_path、branch、mode、allow_auto_fix、allow_push。/srv/openclaw-runner/repos、/srv/openclaw-runner/tasks、/srv/openclaw-runner/reports。repo_path。git status --short;如有未提交修改,停止并报告 failed,避免覆盖用户工作。git pull --ff-only。templates/openclaw_task.secret_audit.json 生成任务包到 /srv/openclaw-runner/tasks/<repo>-secret-audit.json。sessions_spawn(runtime="acp", agentId="claude", mode="run", thread=false, cwd=<repo_path>, prompt=<完整任务 prompt>) 创建并启动 Claude Code child session。childSessionKey,格式为 agent:claude:acp:...。git status --short、git diff 和验收结果。sessions_send(sessionKey=<childSessionKey>, prompt=<显式上下文 follow-up prompt>) 定向补漏。follow-up prompt 必须包含上一轮输出、当前 Git Diff、验收缺失项和本轮目标。git commit,OpenClaw 不立即 push;先核实该 commit 的修改范围、diff、是否包含禁止文件、是否满足验收标准。只有核实通过后,才允许继续 push;如未通过,则要求 Claude Code 回到未提交状态或重新修复。git add、git commit、git push。如本地已存在且通过验收的修复 commit,OpenClaw 可以直接复用该 commit 执行 push,并在报告中注明“Claude 已先本地 commit,OpenClaw 已验收后推送”。第一轮 <完整任务 prompt> 应包含:任务包路径、templates/acp_steer_prompt.md 的任务要求、目标仓库路径、禁止读取范围、输出格式要求,以及显式的 Git 边界:不要执行 git commit / git push / PR 创建;只做巡检、修改和本地验证。不要只发送一句“去巡检”,也不要把修复限定成固定文件模板。
OpenClaw 负责:
sessions_spawn 创建 Claude Code ACP child session。sessions_send 多轮投递显式上下文,让 Claude Code 完成巡检、修复和补漏。git commit / git push / PR 创建;这些动作保留给 OpenClaw。/srv/openclaw-runner/reports。Claude Code 负责:
repo_path 内工作。.env.example、README 或项目已有配置说明;内容只能包含占位符和配置说明。.gitignore 缺少会导致同类泄露的忽略规则,才补充 .env、本地密钥文件、私钥文件或项目特定敏感配置的忽略规则。git commit、不 push、不创建 PR、不输出完整密钥。.env、真实环境配置、SSH Key、私钥、Cookie、生产配置和用户个人目录;.env.example、示例配置和公开模板可读取/创建/更新,但不得包含真实密钥。sk-...abcd。security-report.md 作为仓库文件提交。git commit 或 push;commit/push 只由 OpenClaw 在验收后执行。如果发现疑似真实密钥已进入 Git 历史:
passed。risk_notes 必须记录风险类型、疑似文件、脱敏片段和建议动作。OpenClaw 必须检查:
security-report.md。.env.example、README 或项目已有配置说明必须包含必要占位符/说明,且不包含真实密钥。.env、生产配置或项目特定敏感文件有再次误提交风险,.gitignore 或同类忽略规则必须补齐。risk_notes。验收通过后,OpenClaw 可执行:
cd /srv/openclaw-runner/repos/agentic-ai
git status --short
git add <authorized_changed_files>
git commit -m "fix: remediate leaked secret configuration"
git push origin HEAD
实际 git add 文件清单应以 Git Diff 中的授权修复文件为准,不要添加报告文件或禁止文件。
飞书报告必须包含:
passed 或 failed。risk_notes。OpenClaw 任务状态必须记录 ACP session-key;用户面向的飞书报告默认不展示 session-key,除非任务失败、排查调度问题,或用户明确要求调试细节。
报告可归档到:
/srv/openclaw-runner/reports/agentic-ai-security-report.md
归档报告不得提交到 GitHub 仓库。
如果后台 sessions_spawn 失败:
runtime 是否为 acp、agentId 是否为 claude、mode 是否为 run、thread 是否为 false。thread_required,通常说明误用了 mode=session;按本 Skill 改回 mode=run、thread=false。如果后台 sessions_send 无法发送 follow-up:
agent:claude:acp:...。tools.sessions.visibility 是否为 all。tools.agentToAgent.enabled 是否为 true。sessions_spawn 并在 prompt 中带上 OpenClaw 保存的上下文。如果 Claude Code 报权限不足:
--cwd 是否指向目标仓库。repo_path。