Kui OpenClaw on paigaldatud ja kanali identiteet piiratud (seadistus, lubatud loendid ja sidumine), on järgmine kiht võimekus: oskused, perioodilised heartbeat-käigud, hosti käsukesta kinnituspoliitika ning otsus, kas brauseri automatiseerimine on üle vaadatud töövoos lubatud.
Dokumentatsiooni lähtekohad: Skills, Heartbeat ja Security.
Heartbeat koos piiramata hosti
exec-iga või väärtuslikku sisselogitud olekut kasutava brauseri automatiseerimisega võimaldab selle liidese pääsuandmete ja õiguste abil järelevalveta toiminguid. Luba perioodilised käigud alles siis, kui tööriistapoliitika vastab sinu ohumudelile, eriti juhul, kui agenti saab käivitada mõni muu kanal peale sinu.
Oskused: mis need on
Oskused on Markdowni juhiste paketid (fail SKILL.md koos YAML-eesosa ja sisuga), mis õpetavad agendile, kuidas ja millal tööriistu kasutada. OpenClaw laadib kaasapandud ja kohalikud oskused ning filtreerib need laadimisel keskkonna, konfiguratsiooni ja vajalike binaarfailide olemasolu järgi.
Eelisjärjekord (kõrgeim esimesena), praeguste dokumentide järgi:
- Tööruumi oskused
- Projekti agendi oskused
- Isiklikud agendioskused (vaikimisi kataloogis
~/.agents/skills) - OpenClawi olekukataloogi hallatud või kohalikud oskused
- OpenClawiga kaasas olevad oskused
- Lisakataloogide ja pluginate oskused
Kui sama oskuse nimi ilmub mitmes kohas, kasutatakse suurema eelistusega allikat. Käsitle oskusekatalooge koodiga samaväärse turvariskina: igaüks, kes saab neid muuta, saab muuta agendi käitumist.
Lubatud oskuste loend
Asukoht (eelisjärjekord) ja nähtavus (agendipõhine lubaloend) on eraldi. Dokumentatsiooni näide:
{
agents: {
defaults: {
skills: ['github', 'weather'],
},
list: [
{ id: 'writer' },
{ id: 'docs', skills: ['docs-search'] },
{ id: 'locked-down', skills: [] },
],
},
}
Jäta vaikimisi oskuste loend määramata ainult siis, kui soovid teadlikult laia õiguste ulatust. Isikliku värava puhul alusta kitsalt: luba üksnes oskused, mille sisu oled lugenud, mis vastavad paigaldatud käivitusfailidele ja mida tegelike tööde jaoks vajad.
Kogukonnaoskused ja pluginad kuuluvad tarkvara tarneahelasse. Nende paigaldamine võib käivitada koodi ja laiendada tööriistade hulka. Eelista ametlikku dokumentatsiooni ja oskusi, mille oled ise üle vaadanud; kasuta
security.installPolicysätet, kui jõustad operaatori hallatavaid hostipoolseid lubamis- ja keelamisotsuseid.
Sõlmes majutatud oskused ilmuvad ainult siis, kui seotud sõlm on ühendatud. Nende failid, viidatud rajad ja binaarfailid jäävad sõlme ning käivitamisel kasutatakse exec host=node node=<node-id>. Esmane sõlmerolli sidumine kinnitab oskuste avaldamise; hilisem oskusemuudatus nõuab sõlme taaskäivitamist, mitte uut sidumist. Käivitamist juhivad endiselt agendi exec-poliitika ja sõlme hostipõhine kohalik kinnituspoliitika.
Heartbeat: perioodiline kontroll, mitte teine aju
OpenClawi heartbeat käivitab põhiseansis perioodilisi agendikontrolle, et mudel saaks liigse teavitamiseta esile tuua tähelepanu nõudvaid olukordi. See on põhiseansi ajastatud samm, mitte eraldi taustatöö.
Vaikimisi (kontrolli oma versioonil):
- Vaikevahemik on sageli
30m; Anthropic OAuthi või tokeniga seadistuse puhul kirjeldab dokumentatsioon määramata väärtuse vaikevahemikuna1h - Määra
agents.defaults.heartbeat.every; keelamiseks kasuta väärtust0m - Vaikeprompt käsib agendil järgida perioodilise kontrolli märkmeid, mitte tuletada vanadest vestlustest uusi korduvülesandeid, ning vastata
HEARTBEAT_OK, kui miski ei vaja tähelepanu
Näide:
{
agents: {
defaults: {
heartbeat: {
every: '30m',
target: 'none',
lightContext: true,
isolatedSession: true,
// activeHours: { start: "08:00", end: "22:00" },
},
},
},
}
Praktiline juhis:
- Hoia
target: "none", kuni soovid teavitusi; kasutatarget: "last"ainult siis, kui lubad teavitada viimast kontakti. - Kasuta
activeHours, et öised impulsid püsiksid sinu ajatsoonis vaiksed. - Pane korduv töö automatiseerimisse või ajastatud töösse, mitte perioodilise kontrolli märkmetesse; dokumentatsioon rõhutab seda erinevust.
- Ajastatud kontrollid nõuavad lubatud automatiseerimist; kui ajastamine on keelatud, kontrollid ei käivitu.
Vastuselepingus käsitletakse vastuse alguses või lõpus olevat väärtust HEARTBEAT_OK kinnitusena ja see vaigistatakse, kui ülejäänud sisu on lühike. Hoiatusest tuleb HEARTBEAT_OK välja jätta ja tagastada ainult hoiatuse tekst.
Perioodiline kontroll saab kasutada kõiki agendile kättesaadavaid tööriistu. Lubatud
exec-iga „kahjutu kontroll“ annab mällu või allalaaditud lehele süstitud promptidele ajastatud võimaluse käsureatoiminguid taotleda. Seo kontroll tööriistade keelamis- ja küsimispoliitikaga.
Kinnitusetapid käsureale ja brauserile
OpenClaw turvamudel käsitleb exec-kinnitusi kaitsepiiridena operaatori kavatsusele, mitte vaenuliku mitme rentniku isolatsioonina. Siiski on need isiklike väravate jaoks vahe „küsi minult“ ja „lihtsalt jookse“ vahel.
Exec
Praeguse exec-kinnituste viite asjakohased kontrollid tuleb kinnitada sinu paigaldatud versiooni skeemist:
tools.exec.modeon hosti exec-poliitika normatiivne püsiväli:deny,allowlist,ask,autovõifull.autosaadab kinnitamata taotluse enne inimese varuteed OpenClawi sisemisele ülevaatajale. See on mugavustee, mitte tõend käsu ohutusest.- Gateway ja sõlme käivitus arvestavad ka käivitushosti kohalikku kinnitusdokumenti. Rakendub seadistuse ja hostidokumendi rangem poliitika.
askFallbackrakendub, kui küsimust on vaja, kuid kasutajaliides pole kättesaadav või aegub. Vaikeväärtus ondeny; hoia see alles, et kinnitustee kadumine ei laiendaks ligipääsu.- Lubaloendid on agendipõhised. Kasuta kitsaid käivitusfailiradu ja vajaduse korral
argPatternsätet;strictInlineEvallisab lubatud interpretaatoritele süvakaitset. tools.exec.host: "auto"valib aktiivse liivakasti korral liivakasti, muidu Gateway. Sõlmekäivitus nõuab seotud sõlme ja selle oma kohalikku kinnituseolekut.
Alusta sättega tools.exec.mode: "deny" või vajaduse korral sättega mode: "ask" koos vähemalt sama range hosti kohaliku kinnitusdokumendiga ning hoia kõrgendatud tööriistad väljas. Gateway ja sõlme hostikäivitus on muidu vaikimisi full, liivakastihostil vaikimisi keelatud. Karmista hostipoliitikat enne, kui kanalid, oskused või heartbeat võimalikku kahju laiendavad.
Seotud Maci sõlme system.run on selles Macis kaugkoodi käivitamine. Sidumine ei ole käsupõhine kinnitus; käivituspiiri moodustavad Gateway sõlmekäskude poliitika ja sõlme enda exec-kinnitused. Kaugkäsukesta keelamiseks sea nõutud exec-režiimiks deny ja hoia sõlme kohalik kinnituspoliitika range või eemalda mittevajalik sõlmeroll ja sidumine.
Brauser
Brauseri juhtimine on operaatori taseme liides navigeerimiseks, lehtede lugemiseks ja hindamiseks. Käsitle kaugbrauseri või CDP avaldamist nagu operaatori juurdepääsu: loopback või teadlikult kaitstud privaatne tee, mitte avalik CDP- ega juhtlõpp-punkt. Kasuta eraldi openclaw brauseriprofiili, mis on sinu igapäevaprofiilist isoleeritud, ning hoia brauseriplugin või tööriist väljas, kuni üle vaadatud ülesanne seda vajab. Exec-kinnitused ei loo klikikaupa brauserikinnituse piiri; nõua töövoos inimese kinnitust enne olulist esitamist, ostu, avaldamist või kontomuudatust.
Allalaaditud lehtede kaudu toimuv promptisüst on esmane risk. Tööriistade lubamis- ja keelamispoliitika, brauseriprofiili isolatsioon, selge töövoo kinnitus ning liivakast vähendavad mõjuulatust, kuid ei kaota vajadust kanalite lubaloendite järele.
Kõrgendatud õigustega tööriistad
tools.elevated väljub liivakastist. Hoia allowFrom nimekiri lühike. Ära luba kõrgendatud õiguste režiimi võõrastele ega laiale kanalikasutajate ringile.
Mõistlik autonoomiaredel
| Aste | Oskused | Perioodiline kontroll | Käsud ja brauser |
|---|---|---|---|
| 0: ainult vestlus | puuduvad / sõnumiprofiil | väljas (0m) | mode: deny |
| 1: abistatud | mõni ülevaadatud oskus | väljas | mode: ask; brauser väljas |
| 2: kerge pulss | sama | 30m kuni 1h, target: none, aktiivajad | mode: ask; brauser väljas |
| 3: käitusabi | lubaloendis oskused | edastab teavitused ainult sulle | mode: allowlist või ask; isoleeritud brauser ainult üle vaadatud töödele |
| 4: lai autonoomia | ainult auditeeritult | ainult liivakastis ja keeluloenditega | mode: full ainult ühele operaatorile ilma avatud DM-ideta |
Liigu aste ülespoole alles pärast openclaw security auditit ja piisavat hulka säilitatud käitusi, et proovida tavatööd, keelamisteid, kinnituse aegumist ja taastumist. Kindel päevade arv ei tõesta ohutust.
Väikese sisemise oskuse kirjutamine
Väikseim kasulik oskus on kaust, mis sisaldab faili SKILL.md:
---
name: disk-check
description: Kontrolli väravaserveri kettakasutust, kui küsitakse ketta või mahu kohta.
---
Kui kasutaja küsib selle hosti kettaruumi kohta:
1. Käivita ainult exec-poliitikaga lubatud `df` väljakutse.
2. Võta failisüsteemi kasutus kokku kolme punktiga.
3. Ära paigalda pakette ega kustuta faile.
Hoia kirjeldus konkreetne, et agent teaks, millal oskust kasutada. Seo oskus kitsa exec-režiimi, üle vaadatud agendipõhiste käsu- ja argumendireeglite, strictInlineEval sätte ning liivakasti või operatsioonisüsteemi isolatsiooniga. Need kontrollid vähendavad käsupinda, kuid ei tõesta, et lubatud interpretaator või abiprogramm ei saa teha hävitavat toimingut. Eelista enda kontrollitavaid tööruumi oskusi igale mugavana tunduvale ClawHubi paketile.
Mida panna perioodilise kontrolli märkmetesse?
Kasuta heartbeat-monitori märkmevälja (openclaw cron scratch <jobId> --set "...") lühikese kontrollnimekirjana, mitte teise ülesandeandmebaasina:
Hea: „Kui väravaserveri ketas on üle 90% täis, teavita. Kui midagi pole, vasta HEARTBEAT_OK.” Halb: „Lõpeta kolmanda kvartali tegevuskava, kirjuta Alice’ile, refaktoreeri agent ja kraabi konkurendi hinnad.”
Korduv töö kuulub oma ajakavaga automatiseerimisse. Vanadest vestlustest rutiinseid ülesandeid üha uuesti tuletav perioodiline kontroll muudab vaikse paigalduse mürarikkaks ja kalliks.
Kinnituste testimine enne usaldamist
- Sea turvaliselt sulguva testi jaoks
tools.exec.modeväärtuseksdenyvõi kinnituse testimiseksaskkoos vähemalt sama range hosti kohaliku kinnitusdokumendiga. - Küsi lubatud saatja otsesõnumis agendilt käsu
unamevõi samaväärse kahjutu kontrolli käivitamist. - Veendu, et saad kinnitusküsimuse või selge keeldumise, mitte et käsk täidetakse vaikimisi.
- Kinnituste testimisel lase ühel taotlusel aeguda või muuda kasutajaliides kättesaamatuks ja kinnita, et
askFallback: "deny"blokeerib selle. Kui rakenduv ask-poliitika onalways, kontrolli, et järgmine erinev käsk küsib uuesti. - Kui sõlm on seotud, korda testi selle sõlme eraldi talletatud kinnituspoliitikaga.
- Kontrolli loendisse lisamata identiteediga, et ühtki tööriistateed ei ole.
Kui kolmas samm õnnestub ilma seadistatud piirita, kontrolli enne heartbeat’i lubamist nii nõutud exec-režiimi kui ka käivitushosti kohalikku kinnitusdokumenti.
Kombineeri n8n-iga, kui töö on ajastatud torustik
Heartbeat sobib agendi hinnangut vajavateks kontrollideks. Deterministlikud SaaS-i päringud, korduskatsed ja inimese kinnitusetapid kuuluvad sageli n8n-i; vaata idempotentsuse juhendit ning Hermese API või veebikonksu üleandmist. Kasuta OpenClawi, kui liides on vestlus, ja n8n-i, kui liideseks on süsteemid.
Operaatori kontrollnimekiri
- Lubatud oskuste loend üle vaadatud ja kasutamata oskused eemaldatud
- Puuduvad ebausaldusväärsed oskusekataloogid, kuhu teised saavad kirjutada
- Perioodilise kontrolli vahemik ja aktiivsed tunnid on teadlikult määratud
- Perioodilise kontrolli siht ei risusta rühmakanaleid
-
tools.exec.modeondenyvõiaskning käivitushosti kohalik kinnitusdokument on sama range või rangem - Brauser/search/fetch väljas, kui pole nõutud
- Elevated tools väljas
- Kinnitustee testitud kahjutu käsuga
- Audit uuesti pärast iga autonoomia tõstmist
Oskused teevad agendi pädevaks ja heartbeat õigeaegseks. Range exec-poliitika, brauseripoliitika, liivakast ning kanali identiteedikontroll vähendavad ohtu, et pädevus ja ajastus muutuvad järelevalveta hostitoiminguteks. Muuda seadeid selles järjekorras ja ainult nii palju, kui sinu ohumudel õigustab.



