openclaw secrets
Kelola SecretRef dan jaga agar snapshot runtime aktif tetap sehat.
Siklus operator yang disarankan:
exec, berikan --allow-exec pada perintah apply simulasi maupun tulis.
Kode keluar untuk CI/gate:
audit --checkmengembalikan1ketika ada temuan.- Ref yang tidak terselesaikan mengembalikan
2(terlepas dari--check).
Muat ulang snapshot runtime
secrets.reload. Pemilik yang sehat dimuat ulang secara independen. Pemilik gagal yang memenuhi syarat menjadi stale hanya ketika identitas ref, definisi penyedia, dan kontrak lengkap pemilik yang bukan rahasia tetap tidak berubah; kegagalan baru atau yang berubah menjadi cold. Aktivasi terdegradasi ini berhasil dan melaporkan warningCount. Kegagalan ketat atau yang tidak terpetakan mengembalikan galat dan mempertahankan snapshot yang sebelumnya aktif.
Opsi: --url <url>, --token <token>, --timeout <ms>, --json.
Audit
Memindai status OpenClaw untuk:- penyimpanan rahasia dalam teks biasa
- ref yang tidak terselesaikan
- penyimpangan presedensi (kredensial
auth-profiles.jsonmembayangi refopenclaw.json) - residu
agents/*/agent/models.jsonyang dihasilkan (nilaiapiKeypenyedia dan header penyedia sensitif) - residu lama (entri penyimpanan autentikasi lama, pengingat OAuth)
.env mencakup direktori status efektif dan direktori yang berisi konfigurasi aktif. Ketika kedua jalur merujuk ke berkas yang sama, berkas tersebut dipindai sekali.
Deteksi header penyedia sensitif didasarkan pada heuristik nama: deteksi ini menandai header yang namanya cocok dengan fragmen autentikasi/kredensial umum (authorization, x-api-key, token, secret, password, credential).
status:clean | findings | unresolvedresolution:refsChecked,skippedExecRefs,resolvabilityCompletesummary:plaintextCount,unresolvedRefCount,shadowedRefCount,legacyResidueCount- kode temuan:
PLAINTEXT_FOUND,REF_UNRESOLVED,REF_SHADOWED,LEGACY_RESIDUE
Konfigurasi (pembantu interaktif)
Susun perubahan penyedia dan SecretRef secara interaktif, jalankan prapemeriksaan, dan terapkan secara opsional:secrets.providers), kemudian pemetaan kredensial (pilih kolom, tetapkan ref {source, provider, id}), lalu prapemeriksaan dan penerapan opsional.
Flag:
--providers-only: konfigurasikan hanyasecrets.providers, lewati pemetaan kredensial--skip-provider-setup: lewati penyiapan penyedia, petakan kredensial ke penyedia yang ada--agent <id>: batasi penemuan target dan penulisanauth-profiles.jsonke satu penyimpanan agen--allow-exec: izinkan pemeriksaan SecretRef exec selama prapemeriksaan/penerapan (dapat menjalankan perintah penyedia)
--providers-only dan --skip-provider-setup tidak dapat digabungkan.
Catatan:
- Memerlukan TTY interaktif.
- Menargetkan kolom yang memuat rahasia di
openclaw.jsonditambahauth-profiles.jsonuntuk cakupan agen yang dipilih; permukaan kanonis yang didukung: Permukaan Kredensial SecretRef. - Mendukung pembuatan pemetaan
auth-profiles.jsonbaru secara langsung dalam alur pemilih. - Menjalankan resolusi prapemeriksaan sebelum penerapan.
- Rencana yang dihasilkan secara default mengaktifkan opsi pembersihan (
scrubEnv,scrubAuthProfilesForProviderTargets,scrubLegacyAuthJson). Penerapan bersifat satu arah untuk nilai teks biasa yang telah dibersihkan. --plan-outmenolak membuat rencana yang bentuk serialisasi UTF-8-nya melebihi 16 MiB (16,777,216 byte), sesuai dengan batas masukanapply --from.- Tanpa
--apply, CLI tetap memintaApply this plan now?setelah prapemeriksaan. - Dengan
--apply(dan tanpa--yes), CLI meminta konfirmasi tambahan untuk migrasi yang tidak dapat dibatalkan. --jsonmencetak rencana + laporan prapemeriksaan, tetapi tetap memerlukan TTY interaktif.
Keamanan penyedia exec
Instalasi Homebrew sering mengekspos biner yang ditautkan secara simbolis di bawah/opt/homebrew/bin/*. Tetapkan allowSymlinkCommand: true hanya ketika diperlukan untuk jalur pengelola paket tepercaya, dipasangkan dengan trustedDirs (misalnya ["/opt/homebrew"]). Di Windows, jika verifikasi ACL tidak tersedia untuk jalur penyedia, OpenClaw gagal dalam keadaan tertutup; hanya untuk jalur tepercaya, tetapkan allowInsecurePath: true pada penyedia tersebut untuk melewati pemeriksaan keamanan jalur.
Terapkan rencana tersimpan
--dry-run memvalidasi prapemeriksaan tanpa menulis berkas; pemeriksaan SecretRef exec dilewati secara default dalam simulasi. Mode tulis menolak rencana yang berisi SecretRef/penyedia exec kecuali --allow-exec. Gunakan --allow-exec untuk mengizinkan pemeriksaan/eksekusi penyedia exec dalam salah satu mode.
--from harus menunjuk ke berkas biasa yang ukurannya tidak lebih dari 16 MiB (16,777,216 byte). Batas byte berlaku untuk berkas terserialisasi lengkap, termasuk spasi kosong.
Hal yang dapat diperbarui oleh apply:
openclaw.json(target SecretRef + penambahan/pembaruan atau penghapusan penyedia)auth-profiles.json(pembersihan target penyedia)- residu
auth.jsonlama - berkas
.envdi direktori status efektif dan konfigurasi aktif, untuk kunci rahasia yang diketahui dan nilainya telah dimigrasikan
Alasan tidak ada cadangan rollback
secrets apply sengaja tidak menulis cadangan rollback yang berisi nilai teks biasa lama. Keamanan berasal dari prapemeriksaan ketat serta penerapan yang mendekati atomik, dengan pemulihan dalam memori secara upaya terbaik jika terjadi kegagalan.
Contoh
audit --check masih melaporkan temuan teks biasa, perbarui jalur target tersisa yang dilaporkan dan jalankan ulang audit.