Der Berechtigungsmodus ist von
tools.exec.host=auto getrennt. tools.exec.host
bestimmt, wo ein Befehl ausgeführt wird. tools.exec.mode bestimmt, wie Host-Ausführungen
genehmigt werden.Empfohlene Standardeinstellung
Verwenden Sieauto für Coding-Agenten, die sinnvollen Host-Zugriff benötigen, ohne dass jede Abweichung eine menschliche Rückfrage auslöst:
OpenClaw-Modi für Host-Ausführungen
tools.exec.mode ist die normalisierte Richtlinienoberfläche für Host-exec. Jeder Modus wird in ein zugrunde liegendes Paar aus security (Strenge der Zulassungsliste) und ask (Rückfrage bei Nichtübereinstimmung) aufgelöst:
ask und auto verwenden dieselben Einstellungen für Zulassungslisten und Rückfragen; auto aktiviert zusätzlich die native automatische Prüfung, die selbst über Nichtübereinstimmungen entscheidet und nur dann auf den konfigurierten menschlichen Genehmigungsweg zurückgreift, wenn sie keine sichere Genehmigung erteilen kann.
Die vollständige Richtlinie für Host-Ausführungen, die lokale Genehmigungsdatei, das Schema der Zulassungsliste, sichere Binärprogramme und das Weiterleitungsverhalten finden Sie unter Ausführungsgenehmigungen.
Zuordnung zu Codex Guardian
Bei nativen Codex-App-Server-Sitzungen richtettools.exec.mode: "auto" Codex auf durch Guardian geprüfte Genehmigungen aus, sofern die lokalen Codex-Anforderungen dies zulassen. Typische resultierende Werte:
Der Modus
auto erzwingt diese Richtlinie gegenüber allen konfigurierten Codex-Überschreibungen für Sandbox und Genehmigungen und behält daher keine veralteten unsicheren Kombinationen wie approvalPolicy: "never" mit sandbox: "danger-full-access" bei. tools.exec.mode: "deny" und "allowlist" blockieren die lokale Ausführung des Codex-App-Servers vollständig. Verwenden Sie tools.exec.mode: "full" nur, wenn Sie ausdrücklich eine Konfiguration ohne Genehmigungen wünschen.
Informationen zur Einrichtung des App-Servers, zur Authentifizierungsreihenfolge und zur nativen Codex-Laufzeit finden Sie unter Codex-Harness.
ACPX-Harness-Berechtigungen
ACPX-Sitzungen sind nicht interaktiv und können daher keine TTY-Berechtigungsabfrage anklicken. ACPX verwendet separate Einstellungen auf Harness-Ebene unterplugins.entries.acpx.config:
Legen Sie ACPX-Berechtigungen getrennt von den OpenClaw-Ausführungsgenehmigungen fest:
approve-all als ACPX-Notfalläquivalent einer Harness-Sitzung ohne Rückfragen. Details zur Einrichtung und zu Fehlermodi finden Sie unter Einrichtung von ACP-Agenten.
Modus auswählen
Wenn ein Befehl nach der Änderung des Modus weiterhin eine Rückfrage auslöst oder fehlschlägt, prüfen Sie beide Ebenen: