OpenClawi lubatud loendid, sidumine ja rühmavestluse mainimisreeglid
Edasijõudnud8 min lugemistAI-ohutus ja andmeprivaatsus

OpenClawi lubatud loendid, sidumine ja rühmavestluse mainimisreeglid

Kanalite lubatud loendid, otsesõnumite sidumine ja rühmade mainimisreeglid on OpenClawi tegelik turvapiir, sest tööriistad võivad pääseda käsureale, failidele ja brauserile. Praktiline kontrollnimekiri ligipääsu lukustamiseks.

Mida oskad pärast teha

Identiteet esimesena, õiguste ulatus teisena ja mudel viimasena. Kui võõras saab saata otsesõnumi tööriistu kasutavale OpenClawi botile, oled andnud talle enda õigustega kaugabilise.

Salvestatakse ainult selles brauseris.
Selles artiklis

OpenClawi kasulikud funktsioonid muudavadki selle turvamudeli oluliseks. Värav ühendab sõnumikanalid agendiga, mis võib käivitada käsureakäske, lugeda ja kirjutada faile, juhtida brauserit ning saata sõnumeid. Enamik tõsiseid tõrkeid ei tulene eksootilisest turvanõrkusest, vaid olukorrast, kus keegi kirjutas botile ja bot täitis palve.

OpenClawi enda soovitatud järjekord on õige (turvadokumentatsioon):

  1. Identiteet esimesena — kes saab botiga rääkida: otsesõnumite sidumine, lubatud loendid või teadlikult avatud ligipääs.
  2. Õiguste ulatus järgmisena — kus agent saab tegutseda: rühmad, tööriistad, liivakast ja seadme õigused.
  3. Mudel viimasena — eelda, et mudelit saab manipuleerida, ja piira võimaliku kahju ulatust.

Artikkel eeldab, et oled värava juba paigaldanud; vaata isikliku värava seadistust.

dmPolicy="open" ja groupPolicy="open" on viimase abinõu seaded. Eelista sidumist ja lubatud loendeid, kui sa ei usalda täielikult kõiki botini ulatuvaid inimesi. Tööriistadega avatud otsesõnumid loovad avaliku kaugjuhtimispinna.

Iga kinnitatud saatja võib muutuda teeks kõigesse, mida agent lugeda saab: post, failid, brauserisessioonid, kliendiandmed tööriistades. Kinnita inimesi nagu kinnitaksid SSH-võtmeid — napilt, tühistatavalt ja nimetatud põhjusega.

Usaldusmudel ühes lõigus

OpenClaw dokumenteerib isikliku assistendi usaldusmudeli: üks usaldusväärse operaatori piir värava kohta. See ei ole vaenulike osapooltega mitme rentniku turvapiir. Kui üksteist mitte usaldavad kasutajad saavad samale tööriistadega agendile sõnumeid saata, jagavad nad agendi delegeeritud õigusi. Eralda väravad ning võimaluse korral ka operatsioonisüsteemi kasutajad ja hostid, kui usalduspiirid erinevad.

Autenditud juurdepääs väravale annab käitaja õigused. sessionKey valib marsruudi, kuid ei ole autoriseerimisluba. Ära tekita jagatud isiklikus väravas näilist kasutajapõhist eraldatust, mida süsteem tegelikult ei taga.

Otsesõnumite juurdepääs: sidumine, lubatud loend, avatud ja keelatud

Iga otsesõnumeid toetav kanal kasutab vastavat ligipääsureeglit; täpsed nimed võivad kanaliti erineda, seega kontrolli kehtivat dokumentatsiooni:

PoliitikaKäitumine
pairingVaikesäte. Tundmatud saatjad saavad sidumiskoodi ja nende sõnumeid eiratakse kinnitamiseni. Dokumentatsiooni järgi aegub kood ühe tunniga.
allowlistTundmatud saatjad blokeeritakse; sidumise kinnitusvahetust ei toimu.
openIgaüks saab otsesõnumeid saata; see nõuab lubatud loendis sõnaselget väärtust "*".
disabledSissetulevaid otsesõnumeid eiratakse.

Kinnita meelega:

openclaw pairing list <channel>
openclaw pairing approve <channel> <code>

Üksikasjad: sidumise dokumentatsioon.

Praktiline reegel isiklikuks kasutamiseks: kasuta sätet pairing või ranget allowlist-loendit. Kinnita ainult oma kontod ja kõige rohkem mõni sama usalduspiiri jagav kaaskäitaja.

Lubatud loendi kaks kihti

1. Otsesõnumite lubatud loend (allowFrom või kanali samaväärne säte)

Määrab, kes võib botile otsesõnumeid saata. Sidumiskinnitused lisatakse dokumentatsiooni järgi kataloogis ~/.openclaw/credentials/ olevatesse pääsuandmete lubatud loendi failidesse.

2. Rühmade lubatud loend

Määrab, milliste rühmade, kanalite või serverite sõnumeid bot üldse vastu võtab ja kes võib teda rühmas käivitada (groupPolicy="allowlist" ning toetatud kanalites groupAllowFrom).

Kontrollide järjekord on oluline: esmalt rakendatakse rühmareeglit ja lubatud loendit ning alles seejärel mainimise või vastuse käivitust. Boti sõnumile vastamine ei eira sätet groupAllowFrom.

Näidiskuju (OpenClaw dokumentidest — kohanda kanaliti):

{
  channels: {
    whatsapp: {
      allowFrom: ['+15555550123'],
      groups: { '*': { requireMention: true } },
    },
  },
  messages: { groupChat: { mentionPatterns: ['@openclaw'] } },
}

Kohanda mainimismustreid nii, et requireMention ühtiks sinu botinimedega, mitte üldise stringiga, mida kõik juhuslikult trükivad.

Grupi mainimised on turvakontroll

Hõivatud gruppides teeb alati kuulav agent:

  • Põletab tokeneid mürale
  • Tegutseb prompti süstimisel, mis on peidetud naljadesse, kleebitud logidesse või lingitud lehtedesse
  • Lekitab konteksti üle inimeste, kes jagavad tuba, aga mitte usalduspiiri

Nõua mainimist (või samaväärset aktiveerimist), kui tuba ei ole pühendatud agentikanal lukustatud liikmeskonnaga.

Isegi mainimisnõude korral võib boti loetud ebausaldusväärne sisu, näiteks veebileht, manus või e-kiri, sisaldada agendile suunatud juhiseid. Süsteemiprompt üksi ei lahenda promptisüsti. Tegelikud kaitsed on tööriistareeglid, kinnitused, liivakast ja botiga rääkida tohivate kasutajate piiramine.

Promptisüst ei nõua avalikke privaatsõnumeid. Isegi kui ainult sina saad botile sõnumeid saata, võib vaenulik tekst tööriistatulemustesse jõuda avatud veebist või jagatud postkastist.

Sessiooni isolatsioon mitme inimese DM-ide jaoks

Vaikekäitumine võib suunata DM-id peamisesse sessiooni järjepidevuse jaoks. Kui rohkem kui üks inimene saab botile DM-ida, isoleeri sessioonid:

{ session: { dmScope: 'per-channel-peer' } }

Ilma isolatsioonita võib ühe inimese kontekst lekida teise vooru. See on nii privaatsusviga kui prompti süstimise võimendi.

Teenuse avaldamine võrgu kaudu

Enne kaugvestluse lubamist:

  • Eelista isikliku paigalduse puhul sätet gateway.bind: "loopback"
  • Nõua värava autentimisluba igale juurdepääsule, mis ei tule tagasisideahela aadressilt
  • Käsitle Tailscale Serve’i, Funneli ja pöördproksi kasutuselevõttu teenuse avaldamisena ning järgi vajaduse korral avalikustamise käitusjuhendit
  • Ära avalda Control UI-d (:18789) ega mudeliporte internetti ilma autentimiseta

Käivita:

openclaw security audit
openclaw security audit --deep
openclaw security audit --fix   # narrow safe remediations only

Triaažijärjekord dokumentidest: lukusta kõigepealt avatud DM-id/grupid tööriistadega, siis avalik võrgueksponeerimine, siis brauseri kontrolli kaugjuurdepääsud, siis failiõigused, siis pluginad.

Kõvendatud baas (alguspunkt)

OpenClaw avaldab kompaktse turvalise seadistuse näite: kohalik kuulamisaadress, loaga autentimine, sõnumsidele kohandatud tööriistaprofiil, automaatika-, käitus- ja failisüsteemirühmade keeluloendid, alati kinnitust nõudev käskude käivitamine, kõrgendatud õigustega tööriistade keelamine ning WhatsAppi-laadne sidumine ja mainimisnõue. Võta kehtivalt turvalehelt üle seadistuse eesmärk, mitte aeguv tekstikoopia, ja auditeeri tulemus uuesti.

Ühele usaldatud käitajale mõeldud vaikesätted võivad lubada serveris käske käivitada ilma kinnituseta (security="full", ask="off"). See on isikliku assistendi teadlik kasutusmugavuse valik, mitte põhjus jätta säte kanalite lisamisel muutmata. Kui ohumudel hõlmab teiste inimeste sõnumeid, karmista reegleid.

Kvartali ülevaatusküsimused

Igas kvartalis või pärast kanali kasutajaskonna laiendamist küsi:

  1. Kes on igas lubatud loendis ja miks?
  2. Millistes rühmades bot endiselt osaleb ja kas seal kehtib endiselt mainimisnõue?
  3. Kas keegi lubas open DM-/grupipoliitika „ajutiselt“?
  4. Kas käsu- või brauseritööriistade õigused on laiemad kui eelmise kvartali ohumudel lubas?
  5. Kas openclaw security audit on jooksnud pärast viimast konfiguratsioonimuudatust?

Kirjuta vastused üles. Turvahoiak, mis elab ainult kellegi peas, ebaõnnestub esimesel puhkusel.

Discordi, Slacki ja Teamsi märkmed

Kanalite UI-d erinevad; turvaküsimused mitte:

  • Millised Discordi serverid, tööruumid või tiimid on lubatud?
  • Millised kasutajad võivad otsesõnumeid saata?
  • Kas kanalites peab boti @-märgiga mainima?
  • Kas boti pääsuload on salvestatud ainult Gateway serverisse?

Discordi ja Slacki jaoks kirjeldab OpenClaw pinnapõhiseid lubatud loendeid, näiteks võtmeid guilds ja channels; kontrolli kehtivat skeemi. Rakenda sama vaikimisi suletud põhimõtet nagu WhatsAppi ja Telegrami näidetes. Avalik Slacki tööruum koos avatud agendi ja käsutööriistadega on turvaintsident, mis ootab vaid uudishimulikku kolleegi.

Töökoha vestlused sisaldavad sageli töötajate ja klientide isikuandmeid. OpenClawi ühendamine Slacki või Teamsiga on isikuandmete töötlemine: tea selle õiguslikku alust, määra boti kasutajad ja otsusta, milliseid tööriistaväljundeid kataloogis ~/.openclaw säilitatakse.

Konkreetseid ebaõnnestumislood (mustrid, mitte folkloor)

Need on kujud, mida intsidentid võtavad:

Unustatud avatud DM-poliitika

Boti token lekib avalikku lähtekoodihoidlasse või sõber jagab kasutajanime. Võõrad saadavad prompti „tee minu kataloogist ~/Documents kokkuvõte“. Kui tööriistad on lubatud, võib mudel proovida käsku täita.

Grupp ilma mainimiseta

Bot vastab igas lõimes. Keegi kleebib sinna pahatahtliku README-faili ning agent loeb seda ja järgib sellesse peidetud juhiseid.

Jagatud pere WhatsApp

Teismelised ja lepingulised jagavad rühma, kus saab boti @-märgiga mainida. Seansi järjepidevus segab kontekstid. Nali muutub käsureakäsu päringuks.

Autentimata kaugkasutajaliides

:18789 seotud LAN-ile „et telefon ulatuks.“ Külalis-Wi-Fi kasutajad saavad juhtimistasandi.

Kõiki neid juhtumeid aitavad ennetada sidumine, lubatud loendid, mainimisreeglid, seansside eraldamine ning kuulamis- ja autentimissätted, mitte üksnes rangem süsteemiprompt.

Ligipääsu tühistamine

Koosta lühike käitusjuhend:

  1. Eemalda identiteet loendist allowFrom ja sidumise kinnitustest.
  2. Vaheta kanali boti tokenid välja, kui inimene võis neid näha.
  3. Vaata ~/.openclaw sessioonid tundlike jääkide suhtes üle.
  4. Käivita uuesti openclaw security audit.
  5. Kui seadmel oli sõlmesidumine, eemalda see sidumine.

Käsitle seda nagu SSH-võtme tühistamist, mitte nagu boti jälgimise lõpetamist.

Operaatori kontrollnimekiri

  • Otsesõnumite reegel on pairing või range allowlist
  • allowFrom sisaldab ainult usaldusväärseid identiteete
  • Rühmad nõuavad mainimist ja rühmade lubatud loendid on määratud
  • dmScope eraldab seansid, kui otsesõnumite saatjaid on mitu
  • Värav kuulab tagasisideahela aadressil või lubab ainult autenditud kaugjuurdepääsu
  • openclaw security audit piisavalt puhas, et magada
  • Kõrge riskiga tööriistad väljas, kuni identiteet on lukus
  • Olekukataloog ei ole kõigile süsteemi kasutajatele loetav
  • Ligipääsu tühistamise sammud on iga kanali kohta dokumenteeritud

Telefoninumbri, Slacki kasutaja või lepingulise koostöö lõppemisel tühista sidumine ja eemalda kirjed lubatud loendist. Unustatud kirje annab püsiva ligipääsu. Kui teiste isikuandmete töötlemise õiguslik alus lõpeb, ekspordi või kustuta neid sisaldav seansiajalugu.

Lubatud loendid ja sidumine ei ole bürokraatia. Need eristavad isiklikku väravat autentimata agendi API-st, millel on juurdepääs sinu käsukestale. Seadista need enne oskusi, perioodilisi kontrolle ja mugavusautomaatikat; järgmine juhend käsitleb oskusi, perioodilisi kontrolle ja kinnitusi.

Järgmisena loe

Jätka sama õpiteekonda järgmiste praktiliste artiklitega.

Mine sügavamale

Hoolikalt valitud välised kursused, mis aitavad sellesse teemasse sügavamalt minna.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

Pilvetarnija-spetsiifiline täiendus Macquarie spetsialiseerumisele: AWS-i enda Generative AI Security Scoping Matrix, OWASP-i LLM-ide Top 10 ja MITRE ATLAS, mis käiakse läbi koos juhtimis-, õigus- ja vastavuskontrollidega viie erineva AI juurutamise ulatuse jaoks — tarbijarakendustest ise treenitud mudeliteni. Ei ole GDPR-spetsiifiline, aga tõeliselt praktiline edasijõudnute valik meeskondadele, kelle AI-töökoormused tegelikult AWS-is jooksevad ja vajavad konkreetseid andmejuhtimise ning vastavuskontrolle, mitte ainult teooriat.

Ekspert~2 tundi · omas tempos (9 moodulit)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

Edasijõudnute valik spetsialistidele, kes vastutavad korraga nii GDPR-vastavuse kui ka AI-turbe eest: kolme kursuse spetsialiseerumine Macquarie Ülikooli Cyber Security Hubilt, mis läheb GDPR/CCPA alustest ja Privacy by Design'i kaudu privaatsusmõju hinnanguteni ning lõpuks eraldi kolmanda kursuseni AI-süsteemide kaitsmisest vastaste rünnete ja mudeli lekke eest. Ühendab need kaks valdkonda tõeliselt, mitte ei käsitle neid eraldi teemadena.

Ekspert~47 tundi · omas tempos (3 kursuse spetsialiseerumine)
EU Digital Skills & Jobs Platform · CyberSuite

Secure AI Adoption for SMEs: Cybersecurity and the EU AI Act

CyberSuite

Harv tehisintellekti määruse kursus, mis on kirjutatud just neile, kelleni määrus tegelikult jõuab: tehisintellekti kasutusele võtvatele väikestele ja keskmistele ettevõtetele, mitte seda ehitavatele laboritele. Euroopa Komisjoni oskuste platvormil asuv kursus ühendab õigusliku poole — rollid, kohustused, riskiklassifikatsioon — küberturbe poolega, mille enamik vastavuskursusi vahele jätab. Eesti VKE-le on see praktiline lähtepunkt.

Ekspert~15 tundi · omas tempos

Vaata kõiki kursusi teemal „AI-ohutus ja andmeprivaatsus”