360沙箱云SKILLS分析平台

360 沙箱云 – SKILLS 分析平台是 360 数字安全集团面向 AI 智能体(Agent)生态推出的专业安全检测与威胁分析平台,核心聚焦 OpenClaw 等主流框架下 Skill 插件的全生命周期...

标签:

360 沙箱云 – SKILLS 分析平台是 360 数字安全集团面向 AI 智能体(Agent)生态推出的专业安全检测与威胁分析平台,核心聚焦 OpenClaw 等主流框架下 Skill 插件的全生命周期安全管控,为企业、开发者及智能体用户提供 “前置研判、动态分析、威胁溯源、合规管控” 的一体化安全能力。

360沙箱云SKILLS分析平台官网入口网址:https://ata.360.net/skillsguard/

平台定位与核心价值

随着 AI 智能体技术快速落地,Skill 作为 Agent 调用系统、数据与第三方服务的核心功能插件,已深度接入 OA、邮箱、数据库、运维平台等关键业务系统。其安全风险从单一插件漏洞演变为跨系统、跨流程的系统性供应链攻击入口。360 沙箱云 – SKILLS 分析平台依托 360 多年沙箱技术与威胁情报积累,专为 Skill 安全打造,解决传统检测手段单一、风险覆盖不全、隐蔽威胁难发现等痛点,实现 “看得深、看得真、管得住” 的安全闭环。

核心技术架构与检测能力

平台构建 “静态分析 + AI 研判 + 动态沙箱 + 威胁溯源” 的四维立体检测体系:

  • AI 静态研判:基于深度学习与语义分析技术,对 Skill 代码、配置文件、依赖库进行深度扫描,识别硬编码凭证、敏感权限、恶意代码片段、违规数据传输逻辑,毫秒级完成风险初判。
  • 专业安全查杀:集成 360 五大反病毒引擎与 2000 + 行为判定规则,覆盖 200 + 威胁家族、130 + 威胁组织,精准匹配已知漏洞、木马、后门等特征,支持 YARA 自定义规则扩展360沙箱云360沙箱云。
  • 专属沙箱动态运行:内置 OpenClaw 兼容的 “龙虾” 专属运行环境,完整模拟 Skill 真实执行场景。自动解析文档内外链接,提取网络资源并执行外链文件,全程监控网络请求、文件读写、进程调用、权限提升、注册表修改等行为轨迹。精准捕获零日漏洞、代码逃逸、延迟加载、指令投毒等高阶隐蔽风险
  • ATT&CK 威胁链路溯源:基于 ATT&CK 框架还原 Skill 完整攻击链,标注风险节点、影响范围、数据泄露路径,生成可视化报告,为安全响应与漏洞修复提供精准依据。

核心功能优势

  • 多场景兼容提交:支持 Skill 压缩包、详情页 URL、下载链接、代码片段等多种提交方式,适配开发者、企业、市场平台等不同用户场景。
  • 深度行为还原:突破传统静态扫描局限,完整复现 Skill 运行全流程,识别 “表面无害、后台作恶” 的伪装型风险。
  • 海量情报支撑:依托 360 全球 20 亿 + 样本库、2 亿 + 黑样本、3 亿 + 威胁情报数据,实现威胁快速比对与精准定性360沙箱云。
  • 高隔离安全环境:沙箱内核级隔离,确保恶意 Skill 执行不影响宿主环境,同时防止风险逃逸、数据外带360沙箱云。
  • 风险分级与合规建议:对检测 Skill 划分安全、可疑、高风险等级,标注十大高风险类型(数据泄露、账号窃取、远程控制、违规导流等),提供合规使用与风险修复建议。

应用场景

  • 企业智能体安全管控:上线前检测自研 / 第三方 Skill,防范供应链攻击、数据泄露、权限滥用。
  • 开发者安全自检:代码开发阶段实时检测,提前修复漏洞、规范权限、清除恶意逻辑。
  • 智能体市场合规审计:对上架 Skill 进行安全认证,构建可信插件生态。
  • 安全运营威胁分析:深度分析恶意 Skill 样本,溯源攻击组织、手法,生成威胁情报360沙箱云。

360 沙箱云 – SKILLS 分析平台填补了 AI 智能体 Skill 安全检测的行业空白。通过 “安全前置” 理念与全流程技术防护,为 OpenClaw 等智能体生态筑牢安全底座,助力 AI 技术在企业办公、工业控制、金融服务等领域安全、合规、规模化落地。

数据统计

相关导航

龙虾俱乐部
龙虾俱乐部

龙虾俱乐部(longxiabot.club)是国内领先的 OpenClaw(龙虾 AI)中文社区与官方文档站,面向中文用户提供一站式本地化部署、配置与生态资源服务,核心使命是降低 AI 智能体(AI Agent)的使用门槛,让普通用户也能轻松拥有 “24 小时数字员工”。作为开源 AI 项目 OpenClaw 的中文枢纽,它聚合了教程、工具、社区交流与技能生态,成为国内 “养龙虾”(部署使用 OpenClaw)的核心阵地。 龙虾俱乐部官网入口网址:https://longxiabot.club/ 核心定位与背景 OpenClaw(昵称 “龙虾”)是奥地利开发者 Peter Steinberger 推出的开源 AI 智能体框架,因红色龙虾图标得名,核心突破是让 AI 从 “只说不做” 的聊天机器人,升级为能直接操控电脑、手机的 “动手型 AI”。2026 年初爆红全球,GitHub 短时间斩获 10 万 + Star,国内用户激增,但官方文档以英文为主、部署流程复杂、网络适配差,龙虾俱乐部由此应运而生。 龙虾俱乐部以 “先跑通,再扩展,再持续更新” 为核心理念,整合碎片化的中文资料,搭建结构化、易上手的本地化指南,解决国内用户部署难、配置乱、资源散的痛点,推动 OpenClaw 在中文场景的普及落地。 核心功能与板块1. 结构化安装部署指南 针对 Windows、Mac、Linux 系统,提供国内镜像优化的一键部署方案(含 Docker、本地脚本),标注版本适配与依赖要求,避开网络超时、环境冲突等高频坑点,新手按步骤即可完成首次启动。同时配套详细的环境准备、权限配置、模型接入教程,明确本地部署与云端部署的选择建议。 2. 模型配置与优化中心 梳理主流大模型(GPT、Claude、DeepSeek、通义千问等)的接入方式,对比 API 调用与本地模型的成本、性能、隐私差异,提供中文场景最优配置方案。支持用户一键切换模型,自定义参数(温度、上下文长度),并标注不同模型的适用场景(如办公自动化选 DeepSeek,创意生成选 GPT-4)。 3. 中文技能(Skills)资源库聚合 ClawHub 官方与社区贡献的 3000 + 中文技能,按场景分类:办公自动化:文件整理、Excel 批量处理、周报生成、邮件收发、会议纪要;内容创作:文案撰写、素材爬取、视频脚本生成、小红书 / 抖音自动发布;生活助手:订票比价、商品降价监控、日程管理、智能家居控制;开发运维:代码生成、调试、服务器监控、数据库查询、Docker 管理;企业应用:OTA 价格监控、客服自动回复、数据报表生成、内部知识库管理。 每个技能附带中文说明、安装步骤与适用版本,支持一键安装、热重载,无需编程即可扩展 AI 能力。 4. 生态更新与社区交流 实时追踪 OpenClaw 官方版本迭代、政策调整与关键功能更新,同步国内镜像优化、技能新增与社区活动动态。提供问答社区、用户交流群与教程博客,解答部署排错、技能冲突、模型适配等问题,鼓励用户分享自定义技能与使用案例,形成活跃的中文生态。 5. 进阶使用与安全指南 涵盖记忆系统(长期偏好存储、日志自动记录)、浏览器自动化、定时任务、子代理(多 AI 并行处理)等高级功能教程,配套实战案例,帮助用户深度挖掘 AI 潜力。同时强调安全规范,提醒用户谨慎授予系统权限、仅安装可信技能、定期备份数据,规避隐私泄露与恶意操作风险。 核心价值与优势本地化适配,降低门槛:全中文界面与教程,国内镜像加速,解决网络与语言障碍,新手 10 分钟即可完成部署;开源免费,隐私安全:基于 OpenClaw 的 MIT 开源协议,免费使用且可商用,数据本地存储,无需上传云端,隐私可控;强执行能力,全场景覆盖:区别于传统大模型,可直接操控鼠标键盘、浏览器、办公软件,完成从指令到执行的全流程,覆盖个人、办公、企业多场景;丰富生态,持续迭代:聚合海量中文技能,社区活跃,持续更新教程与工具,适配国内微信、飞书、钉钉等主流平台,支持手机远程指挥电脑工作。适用人群与场景个人用户:职场人自动化重复办公,创作者批量生成内容,普通用户解放双手,处理文件、订票、管理日程等事务;中小企业:用低成本 AI 替代人工,实现客服自动回复、数据监控、内容运营,降本增效;开发者 / 技术爱好者:学习 AI 智能体开发,自定义技能,参与开源社区贡献,探索 AI 自动化的更多可能;团队 / 社群:搭建内部 AI 助理,实现知识管理、任务分配、协同办公,提升团队效率。 龙虾俱乐部不仅是一个文档站,更是 OpenClaw 中文用户的 “大本营”,它以本地化、结构化、易用化为核心,打通了 AI 智能体从部署到应用的 “最后一公里”。在 AI 从 “对话” 走向 “执行” 的趋势下,龙虾俱乐部助力中文用户快速拥抱 “动手型 AI”,让每个人都能拥有 24 小时不休息、零成本的数字员工,释放创造力与生产力。

NanoClaw
NanoClaw

NanoClaw是一款新兴的开源AI助手框架,被广泛视为热门项目OpenClaw的轻量级替代品。其核心设计哲学是“小而美”,旨在通过极简的代码实现强大的自主智能体(Agent)功能,显著降低开发者的使用门槛和审计难度。与OpenClaw等早期框架动辄数十万行代码、依赖复杂、难以审计的特点相比,NanoClaw的核心代码量仅约4000行。 NanoClaw官网入口网址:https://nanoclaw.dev/NanoClaw中文官网网址:https://nanoclaw.dev/zh/NanoClaw开源项目地址:https://github.com/qwibitai/nanoclawNanoClaw开源项目中文:链接核心特性与优势 办/公/人/导/航/网:bgrdh.com收录的NanoClaw的核心优势主要体现在三个方面:极致的轻量化和可理解性、原生集成的安全隔离,以及AI原生的交互与扩展方式。 轻量内核与高度可审计性:NanoClaw的代码库极其精简,由一个主进程和少量源文件构成,其内核核心代码甚至仅有约500行TypeScript。这种设计使其逻辑一目了然,无论是人类开发者还是AI本身,都能轻松阅读和理解其全部运行机制,极大地增强了透明度和用户信任感,解决了用户对复杂“代码屎山”可能隐藏漏洞的担忧。基于容器的安全隔离:安全性是NanoClaw的基石。它摒弃了传统框架的应用层权限检查,采用了操作系统级别的安全隔离方案。每个智能体(Agent)默认运行在独立的Linux容器(在macOS上使用Apple Container)或Docker沙箱中,拥有隔离的文件系统。这意味着,即使某个Agent被恶意利用,其影响也被严格限制在自身的容器内,无法触及宿主操作系统或其他Agent的私密数据和密钥。每个接入的群组或对话也拥有独立的容器和专属的`CLAUDE.md`记忆文件,实现了上下文的彻底隔离。AI原生范式:“代码即配置”:NanoClaw彻底革新了软件的配置和扩展方式。它摒弃了复杂的配置文件,倡导“代码即配置”的AI原生范式。用户只需通过自然语言与集成的Claude Code(一种AI编码助手)交互,即可完成所有定制。无论是初始设置(运行`/setup`命令)、添加新功能(如运行`/add-telegram`添加Telegram支持),还是修改触发词、调整行为,Claude Code都能直接理解用户需求并修改源代码来实现,过程自动化且无需手动进行复杂配置。这大幅降低了技术门槛,让普通用户也能深度定制自己的AI助手。功能与应用场景 在功能上,NanoClaw支持通过WhatsApp、Telegram、Discord、Slack等多种主流消息渠道与用户交互。除了基础的对话能力,它还具备持久化记忆、定时任务调度等长效运行能力,并能通过首创的“Agent Swarms”(智能体集群)功能,协调多个专业子代理并行处理复杂任务。 其应用场景广泛,例如:个人用户可以将其用作知识管理助手,挂载个人笔记库并通过手机随时提问;开发团队可配置它自动审查代码与文档的同步情况;中小企业可用其构建具备容器隔离能力的智能客服;甚至在金融、法律等对安全合规要求极高的领域,其可审计、强隔离的特性也使其成为处理敏感信息的安全选择。 NanoClaw代表了一种AI助手框架发展的新方向——它通过极致的精简、原生的安全隔离和智能的交互方式,为用户提供了一个既强大又透明、既灵活又可完全掌控的个人数字精灵。

MyClaw
MyClaw

MyClaw 是一个致力于让全球用户轻松使用开源 AI 助手 OpenClaw 的全托管云服务平台。它的核心使命是消除技术门槛,让每个人都能拥有专属的、7×24 小时在线的个人 AI 助手,而无需关心复杂的部署、配置或维护工作。 MyClaw官网入口网址:https://myclaw.ai/ 核心定位:让 OpenClaw 触手可及 OpenClaw 本身是一款功能强大的免费开源 AI 项目,被誉为“全球增长最快的开源 AI”。它不仅能进行对话,更能像真人一样操作电脑:查看屏幕、控制应用程序、浏览网页、管理文件等。然而,自行部署 OpenClaw 往往需要深厚的技术背景,用户常面临环境配置冲突、端口占用、依赖缺失等棘手问题,导致许多人望而却步。 MyClaw 正是为了解决这一痛点而生。它提供全托管的主机服务,用户只需选择套餐,MyClaw 就会在后台自动完成专属实例的部署、优化、安全更新和扩容。用户无需学习新技术,也不用担心服务器维护,登录即可立即使用一个完全隔离、私有的 OpenClaw 实例。 强大功能:覆盖数字生活的全方位助手 通过 MyClaw 运行的 OpenClaw 具备极高的自主性和执行力,能够深入用户的数字工作流: 工作流自动化:自动处理邮件回复、设置提醒、管理日程安排以及执行各种重复性任务。开发与代码辅助:作为开发者的得力助手,它能进行代码审查、生成测试用例、重构项目代码、管理仓库,甚至自主发现并修复 Bug、提交 Pull Request。浏览器与系统控制:像真人一样操作浏览器进行填表、数据抓取和比价;同时能整理、重命名、转换和管理本地文件与文件夹。智能家居与集成:对接 Home Assistant 控制智能家居设备,并能连接 Slack、Discord、GitHub 及各类 API,充当不同应用间的智能中间层。内容创作与个人助理:协助生成图片、剪辑视频、撰写文档,同时管理日历、记录会议笔记和追踪个人习惯。 MyClaw 是将顶尖开源 AI 能力转化为普通人日常生产力的桥梁,让用户真正享受到人工智能带来的便利与效率革命。

MaxClaw
MaxClaw

MaxClaw 是由 MiniMax(稀宇科技)‍ 开发的官方云端 AI 智能体服务。它基于开源项目 OpenClaw 构建,采用了 MiniMax 的自研大模型 M2.5(混合专家 Mixture-of-Experts 架构),旨在通过云端部署彻底颠覆传统 AI 代理的使用门槛。 MaxClaw官网入口网址:https://maxclaw.ai/MaxClaw在线网页版入口网址1:https://agent.minimaxi.com/max-clawMaxClaw在线网页版入口网址2:https://agent.minimax.io/max-claw核心特性零部署体验:MaxClaw 完全免除了传统 OpenClaw 的繁琐配置。用户无需购买服务器、搭建 Docker 环境或管理 API 密钥,只需在 MiniMax Agent 网页端点击几次即可“一键部署”,即刻拥有一个独立的云端 AI 实例。强大的长期记忆系统:与传统的“即时生成”智能体不同,MaxClaw 具备持久记忆能力。它能记住用户的历史指令、习惯和上下文,支持多轮对话中“接上话茎”,因此被比喻为“数字伙伴”或“主动的个人助理”。多平台深度集成:MaxClaw 能无缝接入飞书、钉钉、Telegram、WhatsApp、Discord、Slack 等主流即时通讯工具。用户只需按指引配置一次,即可在这些平台内部署专属的 AI 机器人。强大的工具生态:继承了 OpenClaw 的强大生态,MaxClaw 支持联网搜索、图像生成、文件读写、代码执行、数据分析、自动化脚本等能力,能够独立完成复杂的多步骤工作流。高性价比与高频任务:虽然 M2.5 模型参数量达 2290 亿,但通过 Mixture-of-Experts 架构设计,每个 token 仅激活约 100 亿参数。这使得其推理成本仅为 Claude 3.5 Sonnet 的 1/7 至 1/20 左右,特别适合需要高频自动化执行的用户。适用场景 MaxClaw 适用于研究人员、程序员、内容创作者以及企业办公场景。无论是需要一个专业研究助手、一个创意写作导师,还是一个技术编码伙伴,MaxClaw 都能根据用户指定的角色和语气进行适配。 作为 MiniMax 推出的云端 AI 代理旗舰产品,MaxClaw 在降低使用门槛的同时,保持了极高的可玩性和实用性。它不仅解决了开源智能体在普通用户端的“鸡肋”问题,也为个人和团队提供了一个随时随地、功能强大的 AI 助手解决方案。

马维斯Marvis
马维斯Marvis

Marvis马维斯是腾讯最新推出的人工智能全端AI助手——真正理解你的每一份文件,使用deepseek v4、混元hunyuan3/hy3等最新模型。支持本地文档与图片AI搜索,APK与EXE应用一句话调用,跨PC、手机、微信多端在线。自然语言控制电脑设置,支持本地大模型隐私模式(机器学习驱动),敏感文件不上云。你的私人AI助手,安全又强大,是一款全能AI工具。 马维斯Marvis官网入口网址:https://marvis.qq.com/马维斯Marvis官网下载地址:https://marvis.qq.com/ 马维斯(Marvis)是腾讯公司正在内测的一款创新AI助手产品,据公开信息显示,这可能是国内首个真正具备”接管电脑”能力的桌面级AI产品。该产品提供桌面端和移动端双版本,标志着AI助手从云端对话向本地系统控制的重要跨越。 产品定位与核心理念 马维斯Marvis的定位是”更懂你的AI助手”,采用本地大模型与端云协同的双模式运行: 效率模式:体验端云协同,处理任务快速精准隐私模式:使用端侧大模型,文件零上传,最大程度保护用户隐私核心功能特性系统级电脑接管能力:马维斯通过深度整合Windows系统底层接口,支持用户用自然语言直接控制计算机完成复杂操作。例如用户只需一句话”分析电脑桌面文件夹里的学生成绩,生成个人报告和班级汇总”,Marvis即可自动完成40多份文档的读取、数据清洗、平均分计算与趋势分析,并生成Markdown格式的个人报告和Word版班级汇总,整个过程无需手动打开办公软件。文件深度处理能力:产品能直接解析本地图片、PDF、表格的内容,支持按人脸、主题、关键词进行检索与分类。用户可以发出”找出所有旅行照片并整理”、”把PDF转成Word并保留格式”等指令,实现了本地文件的全维度智能管理。手机远程操控电脑:支持手机连接电脑,实时查看任务执行画面,远程接管并完成电脑任务,实现跨设备无缝协作。智能系统管理:深度理解PC操作系统及硬件信息,可通过语音了解配置、修改系统设置、执行系统清理及网络修复。多场景应用场景 马维斯Marvis设计了8大场景角色,覆盖工作、生活、学习等全方位需求: 追星好搭子:搜索明星资讯、微博自动签到、高清物料整理游戏陪你玩:限时福利监控、智能行动规划、自动每日任务情报监控器:大厂情报监控、社会新闻推送、票务信息搜集知识管理员:专业书籍蒸馏、个人笔记提炼、求职资料筹备打工好帮手:文件格式转换、合同信息审查、运营数据分析电脑小管家:一句话改系统设置、系统清理、网络修复成长加速器:英语学习伴读、文献整理、AI工具使用指南生活艺术家:高分电影推荐、宝宝成长相册、旅行攻略评估 马维斯 Marvis 以本地优先、隐私安全、自然交互、全场景覆盖为核心,重构 PC 人机交互方式,无需复杂提示词,降低 AI 使用门槛,是兼顾效率与安全的全能型桌面 AI 助手,为用户提供轻量化、智能化、高隐私的电脑使用体验。

SafeSkills
SafeSkills

深信服 SafeSkills是面向 AI Skill 生态的专业安全检测与风险研判平台,聚焦 AI Agent 插件 / 技能包的供应链安全,以行为深度分析 + 攻击链还原 + 代码级取证为核心,解决恶意 Skill 伪装投毒、凭证窃取、远程控制、供应链攻击等高发威胁,为个人开发者、企业安全团队与 AI 应用平台提供开箱即用的安全鉴定能力,筑牢 AI 能力模块使用的安全底线。 SafeSkills官网入口网址:https://safeskills.sangfor.com/ 平台定位清晰:让 AI Skill安全可控、意图可验、风险可溯,适配 OpenClaw 等主流 AI Agent 框架的技能生态检测需求,支持.zip、.7z、tar、tar.gz 等常用压缩包格式,单文件上限 5MB,软件包内必须包含 skill.md 描述文件,覆盖绝大多数技能包分发场景,降低使用门槛。 核心能力覆盖全流程风险治理,形成 “上传 — 检测 — 研判 — 处置” 闭环: 深度行为检测:突破代码混淆、提示词注入等伪装手段,不依赖单一特征库,精准识别与业务功能无关的恶意逻辑,如硬编码读取敏感文件、远程下载执行、反弹 Shell、明文外传凭证等高危行为,直击 Skill 真实意图。攻击链全景研判:自动还原恶意 Skill 的完整攻击路径,从诱导执行、载荷投递、权限获取到数据外泄、持久驻留全链路可视化,输出技战术图谱,让安全人员快速掌握威胁全貌,无需逐行分析代码。代码级证据定位:精准标注恶意代码片段、敏感 API 调用、恶意 URL/IP 地址,关联深信服威胁情报中心的恶意家族标签(如 ClawHavoc、Infostealer.JS.Malclaw),提供可直接用于处置与溯源的确凿证据,提升响应效率。标准化风险报告:一键生成结构化检测结果,明确风险等级、恶意类型、危害范围与处置建议,支持企业内部审计、技能上架审核、安全合规自查等多场景使用,降低专业安全分析成本。 平台已实战验证对高频恶意 Skill 类型的精准检出能力,包括伪装成工具类的信息窃取木马(如 weather-data-fetcher 窃取 API Token)、供应链投毒类技能(google-workspace、phantom、clawhub 等诱导执行未知载荷)、内置远控后门的恶意模块(math-calculator 反弹 Shell、Better Polymarket 远程脚本执行),均能快速定性并输出完整分析结论,有效拦截 ClawHavoc 等大规模恶意技能分发活动。 在 AI Agent 生态快速扩张、Skill 供应链攻击频发的背景下,SafeSkills 以轻量化、高精度、易操作为优势,无需复杂配置,普通用户上传文件即可完成安全校验,企业可集成到技能上架、内部使用流程,实现 AI 能力模块 “先检后用”。平台依托深信服威胁情报与 AI 安全技术积累,持续更新恶意特征与检测规则,适配不断演变的 Skill 攻击手法,成为 AI 时代守护智能体安全、防范插件风险的关键基础设施,助力个人与企业安全使用 AI 技能,释放 AI 自动化能力的同时规避数据泄露、主机被控、账号劫持等严重安全风险。

暂无评论

暂无评论...