La modalità di autorizzazione è distinta da
tools.exec.host=auto. tools.exec.host
sceglie dove viene eseguito un comando. tools.exec.mode sceglie come viene
approvata l’esecuzione sull’host.Impostazione predefinita consigliata
Usaauto per gli agenti di programmazione che necessitano di un accesso utile all’host senza trasformare ogni mancata corrispondenza in una richiesta a una persona:
Modalità di esecuzione sull’host di OpenClaw
tools.exec.mode è la superficie normalizzata dei criteri per exec sull’host. Ogni modalità viene risolta in una coppia sottostante composta da security (rigidità dell’elenco consentito) e ask (richiesta in caso di mancata corrispondenza):
ask e auto condividono le stesse impostazioni di elenco consentito e richiesta; auto abilita inoltre il revisore automatico nativo, che decide autonomamente sulle mancate corrispondenze e ricorre al percorso configurato di approvazione umana solo quando non può approvarle in sicurezza.
Per il criterio completo di esecuzione sull’host, il file locale delle approvazioni, lo schema dell’elenco consentito, i binari sicuri e il comportamento di inoltro, consulta Approvazioni dell’esecuzione.
Mappatura di Codex Guardian
Per le sessioni native del server applicativo Codex,tools.exec.mode: "auto" indirizza Codex verso approvazioni esaminate da Guardian quando i requisiti locali di Codex lo consentono. Valori tipici risultanti:
La modalità
auto impone questo criterio rispetto a qualsiasi sostituzione configurata della sandbox o delle approvazioni di Codex, quindi non conserva combinazioni obsolete e non sicure come approvalPolicy: "never" con sandbox: "danger-full-access". tools.exec.mode: "deny" e "allowlist" bloccano completamente l’esecuzione locale del server applicativo Codex. Usa tools.exec.mode: "full" solo quando desideri intenzionalmente una configurazione senza approvazioni.
Per la configurazione del server applicativo, l’ordine di autenticazione e i dettagli del runtime nativo di Codex, consulta Harness Codex.
Autorizzazioni dell’harness ACPX
Le sessioni ACPX non sono interattive, quindi non possono selezionare una richiesta di autorizzazione nella TTY. ACPX utilizza impostazioni separate a livello di harness inplugins.entries.acpx.config:
Imposta le autorizzazioni ACPX separatamente dalle approvazioni di esecuzione di OpenClaw:
approve-all come equivalente ACPX di emergenza per una sessione dell’harness senza richieste. Per i dettagli di configurazione e le modalità di errore, consulta Configurazione degli agenti ACP.
Scelta di una modalità
Se un comando continua a mostrare una richiesta o non riesce dopo aver cambiato modalità, esamina entrambi i livelli: