Security Audit
24 security checks in the security audit phase.
OpenClaw Version & CVE Check
openclaw_versionChecks installed OpenClaw version against known CVEs (gateway auth bypass, 1-click RCE, WebSocket token leak).
OpenClaw CVE Audit
cve_auditFetches the live OpenClaw CVE feed and checks installed version against known vulnerabilities with remediation guidance.
NanoClaw Instance Detection
nanoclaw_runningDetects running NanoClaw instances via processes, containers, and channel connections.
OpenClaw Instance Detection
openclaw_runningDetects running OpenClaw instances via Docker containers, processes, and port 18789 binding.
NanoClaw Mount Allowlist Audit
nanoclaw_configAudits ~/.config/nanoclaw/mount-allowlist.json for permissions, blocked paths, and security settings.
OpenClaw Configuration Audit
openclaw_configAudits ~/.openclaw directory and openclaw.json for permissions, gateway binding, auth, discovery, and credential exposure.
NanoClaw Container Hardening
nanoclaw_hardeningAudits NanoClaw container security: non-root user, capabilities, resource limits, read-only rootfs.
OpenClaw Hardening Audit
openclaw_hardeningAdvanced configuration checks: sandbox mode, exec host policy, DM scope/policy, filesystem restriction, log redaction.
.env File Security
env_fileChecks .env file permissions in common OpenClaw installation locations.
NanoClaw Credential Security
nanoclaw_credentialsVerifies NanoClaw credential isolation: env var exposure, CLAUDE.md secrets, session credential safety.
Credential Exposure Scan
credential_exposureScans config files, shell history, MEMORY.md, and session logs for exposed credentials. Also detects prompt injection in MEMORY.md (poisoned instructions, base64, invisible Unicode, C2 callbacks) and session transcripts (jailbreak phrases, encoded payloads).
NanoClaw Network Egress
nanoclaw_networkChecks for network egress restrictions on NanoClaw containers. Warns about unrestricted outbound access (known vulnerability).
NanoClaw Channel Security
nanoclaw_channelsVerifies NanoClaw channel authentication: WhatsApp, Telegram, Slack, Discord credential security.
Skills Security Audit
skills_securityScans skills directories for dangerous install commands, secret injection, data exfiltration patterns, prompt-level attack instructions, companion hook file analysis, file integrity drift detection, and openclaw.json skills config audit.
Session Rogue Commands
session_commandsScans session JSONL files for suspicious bash commands executed by AI agents — detects data exfiltration (curl POST, wget), reverse shells, base64-to-shell execution, privilege escalation (chmod 777, setuid), sensitive file access (/etc/shadow, authorized_keys), download-and-execute patterns, environment variable dumping, and history clearing.
SOUL.md Security Audit
soul_securityChecks SOUL.md permissions, sensitive data, prompt injection patterns, base64, unicode, and file size.
Container Security Audit
container_securityAudits running OpenClaw Docker container for user, capabilities, privileged mode, network, resource limits, and volume mounts.
Gateway Advanced Security
gateway_advancedChecks elevated tool access, browser control, group access policy, plugin allowlist, and trusted proxy configuration.
Credential Store Security
credential_storeChecks permissions on credential directories, OAuth profiles, session transcript stores, and log files. Content-scans log files for leaked credentials and exploitation patterns.
NemoClaw Installation Detection
nemoclaw_installedDetects NemoClaw installation via Python package, config directory, and running processes.
NemoClaw Guardrails Configuration
nemoclaw_guardrailsAudits NeMo Guardrails config.yml for input rails, output rails, jailbreak detection, and PII masking.
NemoClaw Audit Logging
nemoclaw_audit_logsVerifies NemoClaw audit logging is enabled for compliance and security monitoring.
NemoClaw Permissions & RBAC
nemoclaw_permissionsVerifies NemoClaw role-based access control, tool permissions, and privilege separation.
NemoClaw PII Protection
nemoclaw_pii_maskingVerifies NemoClaw PII detection and masking configuration for compliance (GDPR, HIPAA, SOC2).
