指南已核验高风险

先用官方安全能力守住边界,再谈能力放大

以官方安全能力为主体:openclaw security audit、security.installPolicy、openclaw skills verify 与 ClawHub 注册表扫描的用法,加上七类常见误区的具体对策。

OpenClaw 的安全入口覆盖安装、配置和对外开放前的检查。官方能力可以降低风险,但不会代替人工阅读第三方代码、组织权限设计或实际环境验证。

四个官方安全入口

安全审计:openclaw security audit

审计配置与供应链风险,检查项包括 plugins.*skills.* 等前缀。配置变更后运行基础审计;准备对外开放网络前再使用在线探测:

openclaw security audit
openclaw security audit --deep

--fix 会修改状态,不能当作第一条诊断命令;需要自动处理前先备份并阅读将要修复的范围。

本地安装门禁:security.installPolicy

在配置中指定本地策略命令,让每次安装继续前返回 allowwarnblock。它覆盖 ClawHub、上传、Git、本地、更新与依赖安装等来源;策略命令不能返回有效结果时按失败处理。

安装与更新过程不会自动替你判断本地危险代码,这道门禁需要由使用者配置和维护。

Skill 信任校验:openclaw skills verify

安装前向 ClawHub 校验 clawhub.skill.verify.v1 信任封套,并输出 Skill Card:

openclaw skills verify @owner/<slug>
openclaw skills verify @owner/<slug> --card

信任封套和 Skill Card 是证据,不是“绝对安全”结论。仍要核对发布者、文件、脚本、依赖、网络和权限。

ClawHub 注册表扫描

ClawHub 对已发布版本执行自动检查,详情可包含 VirusTotal、ClawScan 与静态分析结果;被封锁版本会从公共目录与安装入口下架。扫描通过不能代替阅读版本内容。

推荐安全流程

  1. 安装前在 ClawHub 详情页查看扫描状态,并运行 skills verify --card
  2. 安装时用 security.installPolicy 对来源和内容做本地门禁。
  3. 安装或配置变更后运行 openclaw security audit
  4. 对外开放前运行 openclaw security audit --deep 探测 Gateway。
  5. 试点中限制范围、记录日志,并给外发、写入、删除等动作保留人工确认。

七类常见误区

权限过宽

不要一开始就给管理员账号、整网读写或全量业务数据。按动作最小授权:先只读、后写入,能用低权限账号就不用管理员;每次配置变化后重新审计。

外部内容污染

网页、邮件附件和 Issue 正文只能作为数据,不应自动变成可执行指令。把读取与执行拆开,对带链接、附件和高风险工具的任务保留人工确认。

第三方 Skill

官方明确建议把第三方 Skill 当作不受信代码。市场收录、精选列表和扫描通过都不是直接安装到真实工作区的理由。先核对来源与权限,再在隔离环境试用。

凭证泄露

不要把 token、密码、私钥写进提示词、日志或仓库。凭证放受控环境变量或专用存储,限制 Agent 可访问的文件范围;已经暴露的凭证立即轮换。

自动写操作

第一轮只做问答、摘要、分类或建议。对 CRM、工单、财务与审批系统的写入先从“生成草稿、人工提交”开始,再逐步放宽。

没有回滚

写操作前保留日志、输入输出、备份与撤回路径。不能追踪、不能停用或不能撤回时,不应接入真实流程。

没有人工确认

对外发消息、流程提交、配置修改和删除保留审核节点。确认成本低、影响小的动作可以先自动化,高影响动作放到最后。

四条试点原则

  • 先辅助,再自动化: 先帮助人判断和整理,再逐步开放执行。
  • 先单点,再联动: 先跑通一条闭环,再串联多个系统。
  • 先可解释,再追求快: 能说明输入、工具和结果比速度更重要。
  • 先治理,再放大: 权限、日志、责任和回滚没有准备好时不要扩大范围。

准备接入前继续完成安全检查清单;第三方扩展按Skill 安装核验指南逐项检查;已经出现异常时按故障排查中心的只读顺序定位。

Fact check

来源与核验记录

优先展示一手资料,并记录最近一次检查日期。

  1. 文档ClawHub