العزل
الواجهات الخلفية والأوضاع — المرجع الكامل للعزل.
العزل مقابل سياسة الأدوات مقابل الوضع المرتفع
تصحيح سبب الحظر.
الوضع المرتفع
تنفيذ مرتفع للمرسلين الموثوقين.
أمثلة الإعداد
المثال 1: وكيل شخصي + وكيل عائلي مقيّد
المثال 1: وكيل شخصي + وكيل عائلي مقيّد
- الوكيل
main: يعمل على المضيف ويتمتع بوصول كامل إلى الأدوات. - الوكيل
family: يعمل داخل Docker (حاوية واحدة لكل وكيل)، ولا يُسمح له إلا باستخدامreadوإرسال الرسائل ضمن المحادثة الحالية.
المثال 2: وكيل عمل بعزل مشترك
المثال 2: وكيل عمل بعزل مشترك
المثال 2ب: ملف تعريف عام للبرمجة + وكيل للمراسلة فقط
المثال 2ب: ملف تعريف عام للبرمجة + وكيل للمراسلة فقط
- تحصل الوكلاء الافتراضية على أدوات البرمجة.
- يقتصر الوكيل
supportعلى المراسلة فقط (+ أداة Slack).
المثال 3: أوضاع عزل مختلفة لكل وكيل
المثال 3: أوضاع عزل مختلفة لكل وكيل
أولوية الإعداد
عند وجود إعدادات عامة (agents.defaults.*) وأخرى خاصة بالوكيل (agents.list[].*) معًا:
إعداد العزل
تتجاوز الإعدادات الخاصة بالوكيل الإعدادات العامة:يتجاوز
agents.list[].sandbox.{docker,browser,prune}.* الإعداد agents.defaults.sandbox.{docker,browser,prune}.* لذلك الوكيل (ويُتجاهل عندما يُحسم نطاق العزل إلى "shared").قيود الأدوات
ترتيب التصفية هو:1
ملف تعريف الأدوات
tools.profile أو agents.list[].tools.profile.2
ملف تعريف أدوات المزوّد
tools.byProvider[provider].profile أو agents.list[].tools.byProvider[provider].profile.3
سياسة الأدوات العامة
tools.allow / tools.deny.4
سياسة أدوات المزوّد
tools.byProvider[provider].allow/deny.5
سياسة الأدوات الخاصة بالوكيل
agents.list[].tools.allow/deny.6
سياسة مزوّد الوكيل
agents.list[].tools.byProvider[provider].allow/deny.7
سياسة أدوات العزل
tools.sandbox.tools أو agents.list[].tools.sandbox.tools.8
سياسة أدوات الوكيل الفرعي
tools.subagents.tools، إن كانت منطبقة.قواعد الأولوية
قواعد الأولوية
- يمكن لكل مستوى فرض قيود إضافية على الأدوات، لكنه لا يستطيع إعادة منح الأدوات التي حُظرت في مستويات سابقة.
- إذا ضُبط
agents.list[].tools.sandbox.tools، فإنه يحل محلtools.sandbox.toolsلذلك الوكيل. - إذا ضُبط
agents.list[].tools.profile، فإنه يتجاوزtools.profileلذلك الوكيل. - تقبل مفاتيح أدوات المزوّد إما
provider(مثلgoogle-antigravity) أوprovider/model(مثلopenai/gpt-5.4).
سلوك قائمة السماح الفارغة
سلوك قائمة السماح الفارغة
إذا أدت أي قائمة سماح صريحة في تلك السلسلة إلى عدم توفر أي أدوات قابلة للاستدعاء للتشغيل، يتوقف OpenClaw قبل إرسال الموجّه إلى النموذج. هذا مقصود: يجب أن يفشل الوكيل المضبوط بأداة مفقودة مثل
agents.list[].tools.allow: ["query_db"] بوضوح إلى أن يُفعّل Plugin الذي يسجّل query_db، بدلًا من الاستمرار بصفته وكيلًا نصيًا فقط.group:* التي تتوسع إلى عدة أدوات. راجع مجموعات الأدوات للاطلاع على القائمة الكاملة.
يمكن لتجاوزات الوضع المرتفع لكل وكيل (agents.list[].tools.elevated) فرض قيود إضافية على التنفيذ المرتفع لوكلاء محددين. راجع الوضع المرتفع للاطلاع على التفاصيل.
الترحيل من وكيل واحد
- قبل (وكيل واحد)
- بعد (وكلاء متعددون)
يرحّل
openclaw doctor مفاتيح إعداد agents.defaults.*/agents.list[].* القديمة (مثل sandbox.perSession وagentRuntime وembeddedPi)؛ ويُفضّل استخدام agents.defaults + agents.list من الآن فصاعدًا.أمثلة قيود الأدوات
- وكيل للقراءة فقط
- تنفيذ الصدفة مع تعطيل أدوات نظام الملفات
- للاتصال فقط
خطأ شائع: "non-main"
الاختبار
بعد إعداد العزل والأدوات للوكلاء المتعددين:1
التحقق من حسم الوكيل
2
التحقق من حاويات العزل
3
اختبار قيود الأدوات
- أرسل رسالة تتطلب أدوات مقيّدة.
- تحقق من أن الوكيل لا يستطيع استخدام الأدوات المحظورة.
4
مراقبة السجلات
استكشاف الأخطاء وإصلاحها
الوكيل غير معزول رغم `mode: 'all'`
الوكيل غير معزول رغم `mode: 'all'`
- تحقق مما إذا كان هناك
agents.defaults.sandbox.modeعام يتجاوزه. - للإعداد الخاص بالوكيل الأولوية، لذا اضبط
agents.list[].sandbox.mode: "all".
الأدوات التي تظل متاحة رغم قائمة المنع
الأدوات التي تظل متاحة رغم قائمة المنع
- تحقّق من ترتيب التصفية الكامل: ملف التعريف ← ملف تعريف المزوّد ← السياسة العامة ← سياسة المزوّد ← سياسة الوكيل ← سياسة مزوّد الوكيل ← البيئة المعزولة ← الوكيل الفرعي.
- لا يمكن لكل مستوى إلا فرض مزيد من القيود، ولا يمكنه إعادة منح الصلاحيات.
- راجع البيئة المعزولة مقابل سياسة الأدوات مقابل الوضع المرتفع لتصحيح الأخطاء خطوة بخطوة.
الحاوية غير معزولة لكل وكيل
الحاوية غير معزولة لكل وكيل
- قيمة
scopeالافتراضية هي"agent"(حاوية واحدة لكل معرّف وكيل). - عيّن
scope: "session"لاستخدام حاوية واحدة لكل جلسة، أوscope: "shared"لإعادة استخدام حاوية واحدة عبر الوكلاء.
ذو صلة
- الوضع المرتفع
- توجيه الوكلاء المتعددين
- تهيئة البيئة المعزولة
- البيئة المعزولة مقابل سياسة الأدوات مقابل الوضع المرتفع — تصحيح سبب حظر هذا
- العزل — المرجع الكامل للبيئة المعزولة (الأوضاع، والنطاقات، والواجهات الخلفية، والصور)
- إدارة الجلسات