Kun OpenClaw on asennettu ja kanavan käyttöoikeudet rajattu (asennus, sallitut käyttäjät ja paritus), seuraava kerros on toimintakyky: Skills-paketit, jaksottaiset heartbeat-vuorot, palvelimen komentojen hyväksyntäkäytäntö ja se, sallitaanko selainautomaatio tarkistetussa työnkulussa.
Dokumentaation lähtökohdat: Skills, Heartbeat, Security.
Heartbeat yhdistettynä palvelimen rajoittamattomaan
exec-oikeuteen tai arvokasta kirjautunutta istuntoa käyttävään selainautomaatioon mahdollistaa valvomattomat toimet kyseisen pinnan tunnuksilla ja oikeuksilla. Ota jaksottaiset vuorot käyttöön vasta, kun työkalukäytäntö vastaa uhkamalliasi, varsinkin jos joku muu kuin sinä voi käynnistää agentin kanavan kautta.
Mitä Skills-paketit ovat
Skills-paketit ovat Markdown-muotoisia ohjepaketteja, joiden SKILL.md-tiedosto sisältää YAML-alkutiedot ja varsinaiset ohjeet. Ne opettavat agentille, miten ja milloin työkaluja käytetään. OpenClaw lataa mukana toimitetut paketit sekä paikalliset korvaavat versiot ja suodattaa niitä lataushetkellä ympäristön, määrityksen ja tarvittavien ohjelmien saatavuuden perusteella.
Nykyisen dokumentaation mukainen etusijajärjestys korkeimmasta alkaen:
- Työtilan Skills-paketit
- Projektiagentin Skills-paketit
- Henkilökohtaisen agentin Skills-paketit (
~/.agents/skillsoletustilassa) - Hallitut ja paikalliset Skills-paketit OpenClawin tilahakemistossa
- Mukana toimitetut Skills-paketit
- Lisähakemistot ja laajennusten Skills-paketit
Jos sama nimi esiintyy useassa paikassa, etusijaltaan korkeampi lähde voittaa. Kohtele Skills-hakemistoja luotettuna koodina. Jokainen niitä muuttamaan pystyvä voi muuttaa agentin käyttäytymistä.
Agentille näkyvien Skills-pakettien käyttöoikeusluettelot
Sijaintiin perustuva etusija ja agenttikohtaiseen allowlist-luetteloon perustuva näkyvyys ovat eri asioita. Dokumentaation esimerkkirakenne:
{
agents: {
defaults: {
skills: ['github', 'weather'],
},
list: [
{ id: 'writer' },
{ id: 'docs', skills: ['docs-search'] },
{ id: 'locked-down', skills: [] },
],
},
}
Jätä oletusarvoiset Skill-luettelot pois vain, jos todella haluat laajan toimintapinnan. Aloita henkilökohtaisessa yhdyskäytävässä suppeasti: käytä tarkistamiasi paketteja, jotka vastaavat asentamiasi ohjelmia ja todellisia tehtäviäsi.
Yhteisön Skills-paketit ja laajennukset muodostavat toimitusketjun. Niiden asentaminen voi suorittaa koodia ja laajentaa työkaluvalikoimaa. Suosi virallista dokumentaatiota ja tarkistamiasi paketteja. Käytä
security.installPolicy-asetusta, jos pakotat operaattorin hallitsemat palvelintason sallimis- ja estopäätökset.
Nodessa ylläpidetyt Skills-paketit näkyvät vain, kun paritettu Node on yhteydessä. Niiden tiedostot, viitatut polut ja ohjelmat säilyvät kyseisessä Nodessa, ja suoritus käyttää määritystä exec host=node node=<node-id>. Node-roolin ensimmäinen paritus hyväksyy Skills-pakettien julkaisemisen. Myöhemmät muutokset vaativat Noden uudelleenkäynnistyksen, eivät uutta paritusta. Agentin exec-käytäntö ja Noden paikallinen hyväksyntäkäytäntö hallitsevat silti suoritusta.
Heartbeat on pulssi, ei toiset aivot
Heartbeat suorittaa jaksottaisia agenttivuoroja pääistunnossa, jotta malli voi nostaa huomiota vaativat asiat esiin ilman turhaa viestitulvaa. Se on ajastettu pääistunnon vuoro, ei taustatehtävän tietue.
Oletusarvot, jotka pitää tarkistaa käyttämästäsi versiosta:
- Aikaväli on usein
30m; Anthropic OAuth- tai tunnistepohjaisissa asennuksissa asettamaton oletus voi olla pidempi, ja dokumentaatio kuvaa siinä tapauksessa arvon1h - Asetus on
agents.defaults.heartbeat.every; arvo0mpoistaa toiminnon käytöstä - Oletuskehote käskee agenttia noudattamaan heartbeat-valvonnan työmuistiota, olemaan päättelemättä vanhoista keskusteluista uusia toistuvia töitä ja vastaamaan
HEARTBEAT_OK, kun mikään ei vaadi huomiota
Esimerkki:
{
agents: {
defaults: {
heartbeat: {
every: '30m',
target: 'none',
lightContext: true,
isolatedSession: true,
// activeHours: { start: "08:00", end: "22:00" },
},
},
},
}
Käytännön ohjeet:
- Pidä
target: "none", kunnes haluat toimituksia. Asetatarget: "last"vain, jos hyväksyt ilmoitukset viimeisimmälle yhteyshenkilölle. - Käytä
activeHours-asetusta, jotta yöajan heartbeat-vuorot pysyvät hiljaisina aikavyöhykkeelläsi. - Sijoita toistuva työ automaatioihin ja ajastettuihin töihin, älä heartbeat-työmuistiin perustuvaan hiljaiseen oletukseen. Heartbeat-dokumentaatio korostaa tätä jakoa.
- Ajastetut heartbeat-vuorot edellyttävät automaatioiden olevan käytössä. Jos cron on pois käytöstä, ajastettuja heartbeat-vuoroja ei suoriteta.
Vastaussopimus: vastauksen alussa tai lopussa oleva HEARTBEAT_OK käsitellään kuittauksena ja jätetään toimittamatta, kun muu sisältö on lyhyt. Hälytyksen pitää jättää HEARTBEAT_OK pois ja palauttaa vain hälytysteksti.
Heartbeat-vuorot voivat edelleen käyttää kaikkia agentin käytettävissä olevia työkaluja. Harmitonkin tarkistus
exec-oikeudella on ajastettu tilaisuus sille, että muistin tai haettujen sivujen kehotepistoksen sisältö pyytää komentotulkin toimia. Yhdistä heartbeat työkalujen deny- ja ask-käytäntöihin.
Komentotulkin ja selaimen hyväksyntärajat
OpenClawin tietoturvamalli pitää exec-hyväksyntöjä operaattorin tarkoitusta suojaavina rajoina, ei vihamielisen monivuokraajaympäristön eristyksenä. Henkilökohtaisessa yhdyskäytävässä ne kuitenkin ratkaisevat, kysyykö agentti luvan vai suorittaako se komennon suoraan.
Exec
Nykyisen exec-hyväksyntöjen viitteen olennaiset kontrollit on tarkistettava asennetun version mukana tulevasta skeemasta:
tools.exec.modeon palvelimen exec-käytännön ensisijainen pysyvä asetus:deny,allowlist,ask,autotaifull.autolähettää hyväksyntäpuutteet OpenClawin omalle tarkistajalle ennen varapolkuna toimivaa ihmistä. Se on mukavuustoiminto, ei todiste komennon turvallisuudesta.- Gateway- ja Node-suoritus tarkistavat myös suorituspalvelimen paikallisen hyväksyntätiedoston. Määrityksestä ja palvelimen paikallisesta tiedostosta jää voimaan tiukempi käytäntö.
askFallbackmäärää toiminnan, jos tarvittava kehote ei tavoita käyttöliittymää tai aikakatkaistaan. Oletus ondeny, ja se kannattaa säilyttää, jotta hyväksyntäreitin katoaminen ei laajenna oikeuksia.- Käyttöoikeusluettelot ovat agenttikohtaisia. Käytä suppeita suoritettavien tiedostojen polkuja ja tarpeen mukaan
argPattern-ehtoa.strictInlineEvaltarjoaa lisäsuojaa, kun tulkkeja on sallittu. tools.exec.host: "auto"valitsee aktiivisen sandboxin ja muussa tapauksessa Gatewayn. Node-suoritus vaatii paritetun noden ja sen oman host-paikallisen hyväksyntätilan.
Aloita asetuksella tools.exec.mode: "deny". Jos tarvitset hyväksyntäkehotteita, käytä arvoa mode: "ask" ja vähintään yhtä tiukkaa palvelimen paikallista hyväksyntätiedostoa. Pidä korotetut työkalut pois käytöstä. Gatewayn ja Noden palvelinsuoritus on muutoin oletuksena full, kun taas eristysympäristön palvelinsuoritus on oletuksena estetty. Tiukenna palvelinkäytäntöä ennen kuin kanavat, Skills-paketit tai heartbeat laajentavat mahdollisen vahingon alaa.
Paritetun Macin Node system.run merkitsee etäkoodin suorittamista kyseisessä Macissa. Paritus ei ole komentokohtainen hyväksyntä. Gatewayn Node-komentokäytäntö ja Noden oma exec-hyväksyntä muodostavat yhdessä suoritusrajan. Estä komentotulkin etäsuoritus asettamalla pyydetyksi exec-tilaksi deny ja pitämällä Noden paikallinen hyväksyntäkäytäntö rajoittavana. Jos et tarvitse Node-roolia, poista se ja sen paritus.
Selain
Selaimen hallinta on operaattoritason pinta, jolla voi siirtyä sivuille, lukea niitä ja arvioida sisältöä. Käsittele etäselaimen tai CDP:n näkyvyyttä operaattoripääsynä: käytä loopback-osoitetta tai tarkoituksella suojattua yksityistä polkua äläkä julkaise CDP- tai hallintarajapintaa. Käytä erillistä openclaw-selainprofiilia, joka on eristetty päivittäisestä selainprofiilistasi, ja pidä selainlaajennus tai -työkalu pois käytöstä, kunnes tarkistettu tehtävä vaatii sitä. Exec-hyväksynnät eivät muodosta selaimeen napsautuskohtaista hyväksyntärajaa. Vaadi työnkulussa ihmisen vahvistus ennen merkityksellisiä lähetyksiä, ostoksia, julkaisuja tai tilimuutoksia.
Haettujen sivujen kautta tuleva kehotepistos on keskeinen riski. Työkalujen sallimis- ja estokäytännöt, selainprofiilin eristys, työnkulun nimenomainen vahvistus ja eristysympäristö pienentävät mahdollisen vahingon laajuutta. Ne eivät poista kanavien käyttöoikeusluetteloiden tarvetta.
Korotetut työkalut
tools.elevated toimii eristysympäristön ulkopuolella. Pidä allowFrom suppeana. Älä salli korotettua tilaa vieraille tai laajoille kanavaryhmille.
Järkevä autonomiatasojen asteikko
| Taso | Skills-paketit | Heartbeat | Exec ja selain |
|---|---|---|---|
| 0: vain keskustelu | ei mitään tai messaging-profiili | pois (0m) | mode: deny |
| 1: avustettu | muutama tarkistettu paketti | pois | mode: ask; selain pois |
| 2: kevyt pulssi | samat | 30m–1h, target: none, active hours | mode: ask; selain pois |
| 3: operointiapu | sallitut Skills-paketit | toimittaa hälytykset vain sinulle | mode: allowlist tai ask; eristetty selain vain tarkistettuihin tehtäviin |
| 4: laaja autonomia | vain auditoinnin kanssa | vain sandboxin ja deny-luetteloiden kanssa | mode: full vain yhdelle operaattorille, kun avoimia DM-yhteyksiä ei ole |
Siirry ylemmälle tasolle vasta openclaw security audit -ajon ja niin monen säilytetyn suorituksen jälkeen, että normaali työ, estot, hyväksynnän aikakatkaisu ja palautuminen on testattu. Kiinteä päivien määrä ei todista turvallisuutta.
Pienen sisäisen Skill-paketin kirjoittaminen
Pienin hyödyllinen Skill-paketti on kansio, jossa on SKILL.md:
---
name: disk-check
description: Check disk usage on the gateway host when asked about disk or capacity.
---
When the user asks about disk space on this host:
1. Run only the allowlisted `df` invocation your exec policy permits.
2. Summarise filesystem use in three bullets.
3. Do not install packages or delete files.
Kirjoita kuvaus konkreettisesti, jotta agentti tietää, milloin pakettia käytetään. Yhdistä Skill-paketti suppeaan exec-tilaan, tarkistettuihin agenttikohtaisiin komento- ja argumenttisääntöihin, strictInlineEval-asetukseen sekä eristysympäristöön tai käyttöjärjestelmätason eristykseen. Nämä kontrollit pienentävät komentopintaa, mutta ne eivät todista, ettei sallittu tulkki tai apuohjelma voi tehdä tuhoisaa työtä. Suosi hallitsemiasi työtilan Skills-paketteja sen sijaan, että ottaisit käyttöön jokaisen hyödylliseltä näyttävän ClawHub-paketin.
Mitä heartbeat-työmuistiin kuuluu ja mitä ei
Käytä heartbeat-valvonnan työmuistiota (openclaw cron scratch <jobId> --set "...") lyhyenä tarkistuslistana, ei toisena tehtävätietokantana:
Hyvä: “Jos Gateway-palvelimen levytila ylittää 90 %, ilmoita. Jos mitään ei ole, HEARTBEAT_OK.” Huono: “Muista viimeistellä Q3-suunnitelma, lähettää Alicelle sähköposti, refaktoroida agentti ja kerätä kilpailijoiden hinnat.”
Toistuvat työt kuuluvat automaatioihin, joilla on omat aikataulunsa. Vanhoista keskusteluista tehtäviä uudelleen päättelevä heartbeat-toiminto muuttaa hiljaisen asennuksen meluisaksi ja kalliiksi.
Hyväksyntöjen testaaminen ennen niihin luottamista
- Aseta oletuksena estävässä testissä
tools.exec.modearvoondeny. Jos haluat hyväksyntäkehotteen, käytä arvoaaskja vähintään yhtä tiukkaa palvelimen paikallista hyväksyntätiedostoa. - Pyydä agenttia suorittamaan sallitusta DM-yhteydestäsi
unametai vastaava vaaraton testikomento. - Varmista, että saat puhtaan eston tai hyväksyntäkehotteen, et hiljaista onnistumista.
- Jos testaat kehotteita, anna yhden pyynnön aikakatketa tai poista käyttöliittymä käytöstä ja varmista, että
askFallback: "deny"estää suorituksen. Kun voimaan jäävä ask-käytäntö onalways, varmista, että seuraava eri komento kysyy uudelleen. - Jos Node on paritettu, toista testi sen erikseen tallennettua hyväksyntäkäytäntöä vasten.
- Varmista ei-sallitulla tunnuksella, ettei työkalupolkua ole.
Jos vaihe 3 onnistuu ilman määritettyä hyväksyntärajaa, tarkista sekä pyydetty exec-tila että suorituspalvelimen paikallinen hyväksyntätiedosto ennen heartbeat-toiminnon käyttöönottoa.
Yhdistä n8n:ään, kun tehtävä on ajastettu työnkulku
Heartbeat sopii agentin harkintaa vaativiin tarkistuksiin. Deterministiset SaaS-kyselyt, uudelleenyritykset ja ihmisen hyväksyntävaiheet kuuluvat usein n8n:ään (idempotenssi ja ihmisen hyväksyntä, Hermesin API- tai webhook-siirto). Käytä OpenClawia, kun käyttöliittymä on keskustelu, ja n8n:ää, kun käyttöliittymä on järjestelmien välinen.
Operaattorin tarkistuslista
- Skills-pakettien käyttöoikeusluettelot on tarkistettu ja käyttämättömät paketit poistettu
- Muut eivät voi kirjoittaa epäluotettuihin Skills-hakemistoihin
- Heartbeat-väli ja aktiiviset tunnit on valittu tarkoituksella
- Heartbeat-kohde ei täytä ryhmäkanavia turhilla viesteillä
-
tools.exec.modeondenytaiask, ja suoritushostin paikallinen hyväksyntäasiakirja on yhtä tiukka tai tiukempi - Selain, haku ja nouto ovat pois käytöstä, ellei niitä tarvita
- Korotetut työkalut ovat pois käytöstä
- Hyväksyntäpolku on testattu vaarattomalla komennolla
- Tietoturvatarkistus on suoritettu uudelleen jokaisen autonomian lisäyksen jälkeen
Skills-paketit lisäävät agentin osaamista. Heartbeat tekee sen toiminnasta oikea-aikaisempaa. Rajoittava exec- ja selainkäytäntö, eristysympäristö sekä kanavien tunnusten hallinta pienentävät riskiä siitä, että osaaminen ja ajoitus muuttuvat valvomattomiksi toimiksi palvelimella. Säädä kontrolleja tässä järjestyksessä ja vain uhkamallisi oikeuttamalle tasolle.



