先用官方安全能力守住边界,再谈能力放大
以官方安全能力为主体:openclaw security audit、security.installPolicy、openclaw skills verify 与 ClawHub 注册表扫描的用法,加上七类常见误区的具体对策。
OpenClaw 的安全入口覆盖安装、配置和对外开放前的检查。官方能力可以降低风险,但不会代替人工阅读第三方代码、组织权限设计或实际环境验证。
四个官方安全入口
安全审计:openclaw security audit
审计配置与供应链风险,检查项包括 plugins.*、skills.* 等前缀。配置变更后运行基础审计;准备对外开放网络前再使用在线探测:
openclaw security audit
openclaw security audit --deep
--fix 会修改状态,不能当作第一条诊断命令;需要自动处理前先备份并阅读将要修复的范围。
本地安装门禁:security.installPolicy
在配置中指定本地策略命令,让每次安装继续前返回 allow、warn 或 block。它覆盖 ClawHub、上传、Git、本地、更新与依赖安装等来源;策略命令不能返回有效结果时按失败处理。
安装与更新过程不会自动替你判断本地危险代码,这道门禁需要由使用者配置和维护。
Skill 信任校验:openclaw skills verify
安装前向 ClawHub 校验 clawhub.skill.verify.v1 信任封套,并输出 Skill Card:
openclaw skills verify @owner/<slug>
openclaw skills verify @owner/<slug> --card
信任封套和 Skill Card 是证据,不是“绝对安全”结论。仍要核对发布者、文件、脚本、依赖、网络和权限。
ClawHub 注册表扫描
ClawHub 对已发布版本执行自动检查,详情可包含 VirusTotal、ClawScan 与静态分析结果;被封锁版本会从公共目录与安装入口下架。扫描通过不能代替阅读版本内容。
推荐安全流程
- 安装前在 ClawHub 详情页查看扫描状态,并运行
skills verify --card。 - 安装时用
security.installPolicy对来源和内容做本地门禁。 - 安装或配置变更后运行
openclaw security audit。 - 对外开放前运行
openclaw security audit --deep探测 Gateway。 - 试点中限制范围、记录日志,并给外发、写入、删除等动作保留人工确认。
七类常见误区
权限过宽
不要一开始就给管理员账号、整网读写或全量业务数据。按动作最小授权:先只读、后写入,能用低权限账号就不用管理员;每次配置变化后重新审计。
外部内容污染
网页、邮件附件和 Issue 正文只能作为数据,不应自动变成可执行指令。把读取与执行拆开,对带链接、附件和高风险工具的任务保留人工确认。
第三方 Skill
官方明确建议把第三方 Skill 当作不受信代码。市场收录、精选列表和扫描通过都不是直接安装到真实工作区的理由。先核对来源与权限,再在隔离环境试用。
凭证泄露
不要把 token、密码、私钥写进提示词、日志或仓库。凭证放受控环境变量或专用存储,限制 Agent 可访问的文件范围;已经暴露的凭证立即轮换。
自动写操作
第一轮只做问答、摘要、分类或建议。对 CRM、工单、财务与审批系统的写入先从“生成草稿、人工提交”开始,再逐步放宽。
没有回滚
写操作前保留日志、输入输出、备份与撤回路径。不能追踪、不能停用或不能撤回时,不应接入真实流程。
没有人工确认
对外发消息、流程提交、配置修改和删除保留审核节点。确认成本低、影响小的动作可以先自动化,高影响动作放到最后。
四条试点原则
- 先辅助,再自动化: 先帮助人判断和整理,再逐步开放执行。
- 先单点,再联动: 先跑通一条闭环,再串联多个系统。
- 先可解释,再追求快: 能说明输入、工具和结果比速度更重要。
- 先治理,再放大: 权限、日志、责任和回滚没有准备好时不要扩大范围。
准备接入前继续完成安全检查清单;第三方扩展按Skill 安装核验指南逐项检查;已经出现异常时按故障排查中心的只读顺序定位。
来源与核验记录
优先展示一手资料,并记录最近一次检查日期。
- 文档ClawHub