openclaw secrets
Beheer SecretRefs en houd de actieve runtimesnapshot gezond.
Aanbevolen beheerderscyclus:
exec SecretRefs/providers bevat, geef je --allow-exec door bij zowel de dry-run- als de schrijfopdrachten voor apply.
Afsluitcodes voor CI/controles:
audit --checkretourneert1bij bevindingen.- Niet-opgeloste refs retourneren
2(ongeacht--check).
Runtimesnapshot opnieuw laden
secrets.reload. Gezonde eigenaren worden onafhankelijk vernieuwd. In aanmerking komende mislukte eigenaren worden alleen verouderd wanneer hun ref-identiteiten, providerdefinities en volledige niet-geheime eigenaarscontract ongewijzigd zijn; nieuwe of gewijzigde fouten worden koud. Deze gedegradeerde activering slaagt en rapporteert warningCount. Strikte of niet-toegewezen fouten retourneren een fout en behouden de eerder actieve snapshot.
Opties: --url <url>, --token <token>, --timeout <ms>, --json.
Audit
Scant de OpenClaw-status op:- opslag van geheimen in platte tekst
- niet-opgeloste refs
- prioriteitsafwijkingen (
auth-profiles.json-aanmeldgegevens dieopenclaw.json-refs overschaduwen) - gegenereerde
agents/*/agent/models.json-restanten (providerwaarden voorapiKeyen gevoelige providerheaders) - verouderde restanten (verouderde vermeldingen in het auth-archief, OAuth-herinneringen)
.env-scan omvat de effectieve statusmap en de map met de actieve configuratie. Wanneer beide paden hetzelfde bestand aanduiden, wordt het eenmaal gescand.
Detectie van gevoelige providerheaders is gebaseerd op heuristiek van de naam: headers worden gemarkeerd wanneer hun naam overeenkomt met veelvoorkomende auth-/aanmeldgegevensfragmenten (authorization, x-api-key, token, secret, password, credential).
status:clean | findings | unresolvedresolution:refsChecked,skippedExecRefs,resolvabilityCompletesummary:plaintextCount,unresolvedRefCount,shadowedRefCount,legacyResidueCount- bevindingcodes:
PLAINTEXT_FOUND,REF_UNRESOLVED,REF_SHADOWED,LEGACY_RESIDUE
Configureren (interactieve hulp)
Stel provider- en SecretRef-wijzigingen interactief samen, voer een preflight uit en pas ze eventueel toe:secrets.providers-aliassen toevoegen/bewerken/verwijderen), vervolgens toewijzing van aanmeldgegevens (velden selecteren en {source, provider, id}-refs toewijzen), daarna preflight en optioneel toepassen.
Vlaggen:
--providers-only: configureer alleensecrets.providers, sla de toewijzing van aanmeldgegevens over--skip-provider-setup: sla providerconfiguratie over, wijs aanmeldgegevens toe aan bestaande providers--agent <id>: beperk het ontdekken en schrijven vanauth-profiles.json-doelen tot één agentarchief--allow-exec: sta controles van exec-SecretRefs toe tijdens preflight/toepassen (kan provideropdrachten uitvoeren)
--providers-only en --skip-provider-setup kunnen niet worden gecombineerd.
Opmerkingen:
- Vereist een interactieve TTY.
- Richt zich op velden met geheimen in
openclaw.jsonplusauth-profiles.jsonvoor het geselecteerde agentbereik; canoniek ondersteund oppervlak: Referentieoppervlak voor SecretRef-aanmeldgegevens. - Ondersteunt het rechtstreeks maken van nieuwe
auth-profiles.json-toewijzingen in het selectieproces. - Voert vóór het toepassen preflight-resolutie uit.
- Bij gegenereerde plannen zijn verwijderingsopties standaard ingeschakeld (
scrubEnv,scrubAuthProfilesForProviderTargets,scrubLegacyAuthJson). Toepassen is eenrichtingsverkeer voor verwijderde waarden in platte tekst. --plan-outweigert een plan te maken waarvan de geserialiseerde UTF-8-vorm groter is dan 16 MiB (16,777,216 bytes), overeenkomstig de invoerlimiet vanapply --from.- Zonder
--applytoont de CLI na de preflight nog steeds de promptApply this plan now?. - Met
--apply(en zonder--yes) toont de CLI een extra bevestiging voor de onomkeerbare migratie. --jsondrukt het plan en het preflightrapport af, maar vereist nog steeds een interactieve TTY.
Veiligheid van exec-providers
Homebrew-installaties stellen vaak via symbolische koppelingen beschikbare binaire bestanden onder/opt/homebrew/bin/* bloot. Stel allowSymlinkCommand: true alleen in wanneer dat nodig is voor vertrouwde paden van pakketbeheerders, in combinatie met trustedDirs (bijvoorbeeld ["/opt/homebrew"]). Als op Windows ACL-verificatie niet beschikbaar is voor een providerpad, sluit OpenClaw dit uit veiligheid af; stel alleen voor vertrouwde paden allowInsecurePath: true in voor die provider om de padbeveiligingscontrole te omzeilen.
Een opgeslagen plan toepassen
--dry-run valideert de preflight zonder bestanden te schrijven; controles van exec-SecretRefs worden standaard overgeslagen tijdens een dry-run. De schrijfmodus weigert plannen met exec-SecretRefs/providers tenzij --allow-exec. Gebruik --allow-exec om in een van beide modi expliciet toestemming te geven voor controles/uitvoering van exec-providers.
--from moet verwijzen naar een normaal bestand van maximaal 16 MiB (16,777,216 bytes). De bytelimiet geldt voor het volledige geserialiseerde bestand, inclusief witruimte.
Wat apply kan bijwerken:
openclaw.json(SecretRef-doelen + providers bijwerken/toevoegen/verwijderen)auth-profiles.json(opschonen van providerdoelen)- verouderde
auth.json-restanten .env-bestanden in de effectieve status- en actieve-configuratiemappen, voor bekende geheime sleutels waarvan de waarden zijn gemigreerd
Waarom er geen rollbackback-ups zijn
secrets apply schrijft opzettelijk geen rollbackback-ups met oude waarden in platte tekst. De veiligheid komt voort uit een strikte preflight plus vrijwel atomair toepassen, met bij een fout een herstelpoging in het geheugen.
Voorbeeld
audit --check nog steeds bevindingen in platte tekst rapporteert, werk je de resterende gerapporteerde doelpaden bij en voer je de audit opnieuw uit.