🔧 开源框架

SlowMist Agent Security

SlowMist(慢雾科技)出品的 AI Agent 安全审查 Skill:六大审查场景(Skill/MCP 安装、仓库、URL/文档、链上地址、产品、社交分享)+ 26 类危险模式 + 分级报告模板,四级风险处置(LOW/MEDIUM/HIGH/REJECT,HIGH 须人工批准)。MIT。

📅 收录: 2026-09-18 🔄 更新: 2026-09-18

这是什么?适合谁?

SlowMist Agent Security 是区块链安全公司 SlowMist(慢雾科技,2018 年成立的区块链生态安全团队)开源的 AI Agent 安全审查框架 Skill。核心原则一句话:Every external input is untrusted until verified(所有外部输入,未经核验一律视为不可信)

它不是扫描器,而是一套装进 Agent 的安全审查方法论:以 SKILL.md 主文档 + reviews/ 审查指南 + patterns/ 危险模式库 + templates/ 报告模板的结构,让 Agent 在遇到六类高风险操作时自动触发结构化审查——Skill/MCP 安装、GitHub 仓库审查、URL/文档分析、链上地址审查、产品/服务评估、社交分享内容核验。审查结果按四级风险体系(🟢 LOW / 🟡 MEDIUM / 🔴 HIGH / ⛔ REJECT)输出处置建议,HIGH 级必须人工批准才能继续。

适合谁

  • 重度使用 OpenClaw / Claude Code / Hermes 等 Agent 且安装第三方 Skill/MCP 的开发者——装 Skill 前先让 Agent 审一遍
  • Web3/区块链团队——链上地址 AML 风险评估、智能合约交互前的安全审查是该框架的传统强项
  • 给 Agent 接外部输入源(网页、文档、聊天分享)的场景——提示注入与社会工程防御

不适合谁:不用 Agent 的普通用户;需要全自动漏洞扫描器(SAST/依赖扫描工具)的团队——这是审查决策框架,不是扫描引擎。

准备工作

  1. 环境:任何支持 Skill 机制的 Agent(OpenClaw、Hermes Agent 等),或任何能读取 Markdown 的 LLM Agent
  2. 成本:MIT 免费开源;消耗的是你 Agent 本身的模型 token
  3. 时间:安装 2 分钟;把六份审查指南通读一遍约 30 分钟
  4. 前置知识:理解提示注入、供应链攻击基本概念;链上审查场景需懂钱包地址/交易 basics
  5. 替代方案:LLM Guard(输入输出过滤器)、promptfoo(提示注入测试)——两者是工程化工具,SlowMist Skill 是决策框架,可互补

快速上手(3 步)

第一步:安装 Skill

最简单的方式——把仓库 URL 直接交给你的 Agent 让它自己装(README 明说 “just hand the repository URL to your agent”):

cd ~/.openclaw/workspace/skills
git clone https://github.com/slowmist/slowmist-agent-security.git

预期产出skills/slowmist-agent-security/ 目录,含 SKILL.md、reviews/(6 份审查指南)、patterns/(3 份模式库)、templates/(5 份报告模板)。

第二步:装一个新 Skill 前触发审查

在你的 Agent 对话里直接下指令:

请按 slowmist-agent-security 的 Skill/MCP 审查指南,
评估是否安装 <某个 Skill 的 GitHub URL>,输出分级风险报告。

预期产出:Agent 按 reviews/skill-mcp.md 的流程逐项核查,对照 patterns/red-flags.md 的 11 类代码级危险模式,产出 LOW/MEDIUM/HIGH/REJECT 分级报告。HIGH 涉及凭据/资金/系统修改,会要求人工批准。

第三步:核验一个链上地址

按 onchain 审查指南核验这个地址:0x...,
给出 AML 风险评估与交易分析建议。

预期产出:按 reviews/onchain.md 输出的地址风险评估,标注是否命中 supply-chain.md 的 7 类供应链攻击模式。

常见踩坑(症状 → 原因 → 解决)

  1. Agent 不自动触发审查。原因:Skill 是否加载取决于 Agent 的 Skill 发现机制,装完不代表每次都会引用。解决:在系统提示或任务描述里显式点名「按 slowmist-agent-security 框架审查」,框架设计为 Agent「遇到对应场景自动参考」,但首次使用建议显式调用。
  2. 把它当扫描器用,问「扫一下有没有漏洞」。原因:它是审查决策框架,危险模式库(26 类)供对照,不是自动化 SAST。解决:扫描用 Semgrep/gitleaks,审查决策用本框架,两者结合。
  3. 报告全是 HIGH 觉得太保守。原因:HIGH 档定义是「涉及凭据、资金、系统修改或来源不明」——Web3 场景几乎必命中。解决:HIGH ≠ 拒绝,是「必须人工批准」,这正是安全流程的本意;⛔ REJECT 才是硬拒。
  4. 仓库最后更新 2026-04-17,担心过时。原因:项目 2026-03-23 创建,节奏是低频维护(0.1.2 版本化 + 模板标准化后进入稳态)。解决:模式库以攻击面分类组织(代码级 11 类/社工 8 类/供应链 7 类),方法论层面不过时;对最新攻击手法的覆盖需自行补充。
  5. 中文用户找不到中文文档。原因:README 与框架文档全英文。解决:Agent 可直接翻译引用;SlowMist 官方中文内容渠道(微信公众号「慢雾科技」)有团队背景可交叉参考。

初级用法

  • 装 MCP 前过滤:给 Agent 发任何 MCP server 的仓库链接,让它按 skill-mcp 指南过一遍再决定
  • 分享链接核验:群聊里收到的「推荐工具」链接,交给 Agent 按 url-document 指南核验,防钓鱼与提示注入
  • 产品安全评估:给团队选型 AI 产品时,按 product-service 指索让 Agent 做架构与权限面分析

高级玩法

  • CI 里跑 Agent 审查:新依赖引入 PR 时,让 CI 中的 Agent 按 repository.md 指南审查变更,HIGH 项阻断合并
  • 定制模式库:patterns/ 是纯 Markdown,把自家业务的红线(如内网地址、特定凭据格式)追加进 red-flags.md,形成组织专属审查库
  • 组合 Agent 防线:外层用本框架做准入审查,内层用 LLM Guard 做运行时过滤,形成「装前审 + 运行时防」双层结构

小技巧

  1. 报告模板(templates/)有五类(skill/repo/url/onchain/product),让 Agent 按模板输出,结果才可比对、可存档
  2. 链上审查场景结合 SlowMist 自家的 MistTrack 反洗钱追踪工具使用效果更佳(框架内 onchain 指南即引用该思路)
  3. 四级风险体系的 Agent 动作列(LOW 通知/ MEDIUM 报告/ HIGH 人工批准/ REJECT 拒绝)写得很明确,让 Agent 原样执行而不要自由发挥
  4. patterns/ 三份文档按「代码级 → 社工 → 供应链」分层,审查第三方仓库时建议三份全过
  5. 组织内部可 fork 后把 reviews/ 指南替换为自家安全规范,保留风险分级骨架

常见问题 FAQ

Q1: 它支持哪些 Agent 平台?

A: 框架本身与平台无关(就是 Markdown 文档集),README 以 OpenClaw 为演示,明确提到适用 OpenClaw、Hermes Agent 及其他 LLM Agent 系统;任何支持 Skill 或能读仓库文件的 Agent 都能用。

Q2: 和 LLM Guard、promptfoo 这类防护工具有什么区别?

A: LLM Guard 是输入输出内容过滤器(运行时拦截),promptfoo 是提示注入测试框架(事前测试);本 Skill 是装在 Agent 身上的审查决策框架(准入与评估),三者解决不同环节的问题,可以组合使用。

Q3: 危险模式库有多少类?覆盖哪些攻击面?

A: 26 类,分三层:代码级危险模式 11 类(red-flags.md)、社会工程模式 8 类(social-engineering.md)、供应链攻击模式 7 类(supply-chain.md),均为 SlowMist 团队实战沉淀的分类法。

Q4: 免费吗?商用有什么限制?

A: MIT 许可,免费商用无附加限制。

Q5: Web3 场景之外值得装吗?

A: 值得——六类审查场景里 Skill/MCP 安装、仓库审查、URL/文档分析、社交分享核验都是通用场景;链上地址审查是 SlowMist 特色加项,不用加密货币也不影响其他五类。

Q6: 为什么是 SlowMist 出品,可信度如何?

A: SlowMist(慢雾科技)是 2018 年成立的区块链生态安全公司,GitHub 组织 42 个公开仓库,长期做交易所/公链安全审计与反洗钱追踪(MistTrack),安全领域背景可查证。

免责声明

本文基于公开资料整理(GitHub 仓库 README 与目录结构,2026-09-18 核验),AI 辅助生成。本站未在真实攻击样本上实测该框架的拦截效果;各风险档位的实际处置行为以你所用 Agent 的执行为准。

参考链接

📊 评分与标签

评分说明

总分 7.8/10 · S_入选

📊 可观测社区指标(采集日期:2026-09-18)

  • GitHub: slowmist/slowmist-agent-security ★506, 🔱29(GitHub API 实时核验,2026-09-18)
  • 仓库创建 2026-03-23(约 6 个月);最近 push 2026-04-17(⚠️ 距今约 5 个月未更新);open issues 0;License MIT
  • 出品方 SlowMist(慢雾科技):区块链生态安全公司,GitHub 组织 42 个公开仓库(2018 年创建),旗下有 MistTrack 反洗钱追踪产品

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🤖 Agent 能力 1.4/2.0

  • 六类审查场景全部结构化落地(Skill/MCP 安装、GitHub 仓库、URL/文档、链上地址、产品/服务、社交分享),每类配独立审查指南(reviews/ 6 份)+ 报告模板(templates/ 5 份),Agent 可直接按模板产出分级报告;四级风险体系(LOW/MEDIUM/HIGH/REJECT)明确了每档的 Agent 动作(通知/报告/人工批准/拒绝),决策路径清晰
  • 竞品对比 1(LLM Guard):LLM Guard 是运行时输入输出过滤器,无准入审查决策框架;本 Skill 补的是「装前审」环节
  • 竞品对比 2(promptfoo):promptfoo 做提示注入测试(事前评估),不提供 Agent 侧的持续审查行为规范
  • 限制:本质是 Markdown 方法论而非代码,审查触发依赖 Agent 的 Skill 引用机制;仓库无自动化工具链,审查深度取决于执行 Agent 的模型能力

🖐️ 易用性 1.2/1.5

  • 安装极简:README 明确「把仓库 URL 交给你的 Agent 即可」,或 git clone 到 Skills 目录两条路径;无需编译、无依赖安装
  • 竞品对比 1(LLM Guard):需 pip 安装 + 集成到应用管道,部署成本更高
  • 竞品对比 2(obra/superpowers):同为 Skill 形态,安装便利度相当
  • 限制:全英文文档,无中文版;六份审查指南需要使用者自行通读消化后才能定制

🔌 生态集成 1.3/2.0

  • 明确支持 OpenClaw 与 Hermes Agent,框架本身平台无关(纯 Markdown),任何支持 Skill 的 Agent 均可加载;ClawHub 分发渠道(clawhub install)预告中
  • 竞品对比 1(Anthropic 官方 Skills):官方生态分发渠道更成熟(Claude Code 原生),本 Skill 靠仓库直装
  • 竞品对比 2(MCP 生态安全工具):MCP Scanner 类工具与 MCP 服务器生态绑定更紧;本 Skill 覆盖面更广(不止 MCP)
  • 限制:无 CI/CD 集成组件、无 API、无 CLI,纯文档框架;与其他安全工具的联动需自行编排

👥 社区支持 1.0/1.5

  • SlowMist 组织背书:区块链安全领域老牌团队(2018 年成立,42 个公开仓库),专业可信度高;但本项目社区规模小——★506、open issues 0、无外部贡献者迹象
  • 竞品对比 1(trailofbits/skills):Trail of Bits 同为安全公司出品,star 量级更高(数千)且持续迭代
  • 竞品对比 2(obra/superpowers):社区活跃度与贡献者数量远高于本仓库
  • 限制:2026-04-17 后约 5 个月无 push(⚠️⚠️ 按 >3 个月标准应标注),未见路线图或活跃讨论区

💡 创新程度 1.4/1.5

  • 把专业安全团队的审查方法论(26 类危险模式分层:代码级 11 + 社工 8 + 供应链 7)转译为 Agent 可执行的决策框架,「所有外部输入未经核验即不可信」的原则与四级风险-动作映射是同类 Skill 中少见的完整闭环
  • 竞品对比 1(通用安全最佳实践文档):静态文档需人读;本 Skill 让 Agent 在操作现场自动应用
  • 竞品对比 2(Agent 厂商内置安全策略):厂商策略不透明不可定制;本框架纯文本可 fork 定制
  • 加分:链上地址 AML 审查维度(onchain.md)是区块链安全公司独有的场景积累

🔒 稳定性 1.5/1.5

  • 无运行时代码(纯 Markdown 框架),不存在崩溃/兼容性问题;MIT 许可明确;版本化管理(0.1.2)
  • 竞品对比 1(LLM Guard):作为代码库有依赖升级与兼容性维护负担
  • 竞品对比 2(MCP 扫描工具):工具链断裂风险更高
  • 限制:「稳定性」此处指框架本体;实际审查效果稳定性取决于执行 Agent 的模型(未实测)

维度求和验证

1.4 + 1.2 + 1.3 + 1.0 + 1.4 + 1.5 = 7.8 ✓

🏷️ 标签说明

  • AI安全: 核心定位——AI Agent 操作安全审查框架,覆盖提示注入、供应链、社工三类攻击面。来源:GitHub README
  • 提示注入防御: URL/文档分析审查指南(url-document.md)明确覆盖 prompt injection 与 social engineering 扫描。来源:GitHub README Overview
  • 供应链安全: supply-chain.md 专列 7 类供应链攻击模式,Skill/MCP 安装审查即供应链准入环节。来源:GitHub README Framework Structure
  • Skill: 以 Agent Skill 形态分发,SKILL.md 主文档 + reviews/patterns/templates 结构。来源:GitHub 仓库根目录
  • 开源免费: MIT 许可,无付费墙。来源:GitHub 仓库 License

📋 来源核实

  • ✅ 已核验: GitHub 仓库 slowmist/slowmist-agent-security — 2026-09-18 GitHub API 实时核验:★506、🔱29、创建 2026-03-23、pushed_at 2026-04-17、MIT、open issues 0
  • ✅ 已核验: README 全文抓取 — 2026-09-18 抓取:六大审查场景、目录结构(SKILL.md/reviews×6/patterns×3/templates×5)、风险四级表、安装双路径
  • ✅ 已核验: SlowMist 组织信息 — 2026-09-18 GitHub API:区块链生态安全团队、42 公开仓库、2018 年创建
  • ✅ 已核验: 提交历史(最近 5 条 commit,2026-03-24 至 2026-04-17,版本 0.1.2)
  • ⚠️ 未实测:本站未在真实攻击样本上测试该框架的审查效果;「Agent 遇到场景自动引用」的触发可靠性依赖各 Agent 平台的 Skill 机制,未逐一验证
  • ⚠️ 时效提示:仓库约 5 个月未更新(2026-04-17 后),社区维度已按停滞标准降分处理

同分类推荐

开源框架 分类下的其他 Agent