Isolamento em sandbox
Sandbox vs. política de ferramentas vs. modo elevado
Modo elevado
Exemplos de configuração
Exemplo 1: Agente pessoal + agente familiar restrito
Exemplo 1: Agente pessoal + agente familiar restrito
- Agente
main: é executado no host, com acesso completo às ferramentas. - Agente
family: é executado no Docker (um contêiner por agente), somente comreade envio de mensagens na conversa atual.
Exemplo 2: Agente de trabalho com sandbox compartilhada
Exemplo 2: Agente de trabalho com sandbox compartilhada
Exemplo 2b: Perfil global de programação + agente somente para mensagens
Exemplo 2b: Perfil global de programação + agente somente para mensagens
- Os agentes padrão recebem ferramentas de programação.
- O agente
supporté somente para mensagens (+ ferramenta do Slack).
Exemplo 3: Modos de sandbox diferentes por agente
Exemplo 3: Modos de sandbox diferentes por agente
Precedência da configuração
Quando existem configurações globais (agents.defaults.*) e específicas do agente (agents.list[].*):
Configuração da sandbox
As configurações específicas do agente substituem as globais:agents.list[].sandbox.{docker,browser,prune}.* substitui agents.defaults.sandbox.{docker,browser,prune}.* para esse agente (é ignorado quando o escopo da sandbox é resolvido como "shared").Restrições de ferramentas
A ordem de filtragem é:Perfil de ferramentas
tools.profile ou agents.list[].tools.profile.Perfil de ferramentas do provedor
tools.byProvider[provider].profile ou agents.list[].tools.byProvider[provider].profile.Política global de ferramentas
tools.allow / tools.deny.Política de ferramentas do provedor
tools.byProvider[provider].allow/deny.Política de ferramentas específica do agente
agents.list[].tools.allow/deny.Política de provedor do agente
agents.list[].tools.byProvider[provider].allow/deny.Política de ferramentas da sandbox
tools.sandbox.tools ou agents.list[].tools.sandbox.tools.Política de ferramentas de subagentes
tools.subagents.tools, se aplicável.Regras de precedência
Regras de precedência
- Cada nível pode restringir ainda mais as ferramentas, mas não pode conceder novamente ferramentas negadas em níveis anteriores.
- Se
agents.list[].tools.sandbox.toolsestiver definido, ele substituirátools.sandbox.toolspara esse agente. - Se
agents.list[].tools.profileestiver definido, ele substituirátools.profilepara esse agente. - As chaves de ferramentas do provedor aceitam
provider(por exemplo,google-antigravity) ouprovider/model(por exemplo,openai/gpt-5.4).
Comportamento de uma lista de permissões vazia
Comportamento de uma lista de permissões vazia
agents.list[].tools.allow: ["query_db"], deve falhar de forma explícita até que o Plugin que registra query_db seja habilitado, em vez de continuar como um agente somente de texto.group:* que se expandem para várias ferramentas. Consulte Grupos de ferramentas para ver a lista completa.
As substituições de modo elevado por agente (agents.list[].tools.elevated) podem restringir ainda mais a execução elevada para agentes específicos. Consulte Modo elevado para obter detalhes.
Migração de um único agente
- Antes (um único agente)
- Depois (multiagente)
agents.defaults.*/agents.list[].* (como sandbox.perSession, agentRuntime, embeddedPi) são migradas por openclaw doctor; daqui em diante, prefira agents.defaults + agents.list.Exemplos de restrição de ferramentas
- Agente somente leitura
- Execução de shell com ferramentas do sistema de arquivos desabilitadas
- Somente comunicação
Armadilha comum: “non-main”
Testes
Depois de configurar a sandbox e as ferramentas multiagente:Verificar a resolução dos agentes
Verificar os contêineres da sandbox
Testar as restrições de ferramentas
- Envie uma mensagem que exija ferramentas restritas.
- Verifique se o agente não consegue usar as ferramentas negadas.
Monitorar os logs
Solução de problemas
O agente não é executado em sandbox apesar de `mode: 'all'`
O agente não é executado em sandbox apesar de `mode: 'all'`
- Verifique se há um
agents.defaults.sandbox.modeglobal que o substitui. - A configuração específica do agente tem precedência, portanto defina
agents.list[].sandbox.mode: "all".
Ferramentas ainda disponíveis apesar da lista de negação
Ferramentas ainda disponíveis apesar da lista de negação
- Confira a ordem completa de filtragem: perfil → perfil do provedor → política global → política do provedor → política do agente → política do provedor do agente → sandbox → subagente.
- Cada nível só pode restringir ainda mais, não conceder novamente.
- Consulte Sandbox vs. política de ferramentas vs. modo elevado para uma depuração passo a passo.
Contêiner não isolado por agente
Contêiner não isolado por agente
- O
scopepadrão é"agent"(um contêiner por ID de agente). - Defina
scope: "session"para ter um contêiner por sessão ouscope: "shared"para reutilizar um contêiner entre agentes.
Relacionados
- Modo elevado
- Roteamento multiagente
- Configuração do sandbox
- Sandbox vs. política de ferramentas vs. modo elevado — depuração de “por que isto está bloqueado?”
- Sandbox — referência completa do sandbox (modos, escopos, backends, imagens)
- Gerenciamento de sessões