Песочница
Песочница, политика инструментов и привилегированный режим
Привилегированный режим
Примеры конфигурации
Пример 1: личный агент и ограниченный семейный агент
Пример 1: личный агент и ограниченный семейный агент
- Агент
main: работает на хосте и имеет полный доступ к инструментам. - Агент
family: работает в Docker (один контейнер на агента), доступны толькоreadи отправка сообщений в текущую беседу.
Пример 2: рабочий агент с общей песочницей
Пример 2: рабочий агент с общей песочницей
Пример 2б: глобальный профиль программирования и агент только для обмена сообщениями
Пример 2б: глобальный профиль программирования и агент только для обмена сообщениями
- Стандартные агенты получают инструменты программирования.
- Агент
supportпредназначен только для обмена сообщениями (плюс инструмент Slack).
Пример 3: разные режимы песочницы для разных агентов
Пример 3: разные режимы песочницы для разных агентов
Приоритет конфигурации
Если существуют как глобальная (agents.defaults.*), так и относящаяся к конкретному агенту (agents.list[].*) конфигурации:
Конфигурация песочницы
Настройки конкретного агента переопределяют глобальные:agents.list[].sandbox.{docker,browser,prune}.* переопределяет agents.defaults.sandbox.{docker,browser,prune}.* для этого агента (игнорируется, если область песочницы разрешается в "shared").Ограничения инструментов
Фильтрация выполняется в следующем порядке:Профиль инструментов
tools.profile или agents.list[].tools.profile.Профиль инструментов провайдера
tools.byProvider[provider].profile или agents.list[].tools.byProvider[provider].profile.Глобальная политика инструментов
tools.allow / tools.deny.Политика инструментов провайдера
tools.byProvider[provider].allow/deny.Политика инструментов конкретного агента
agents.list[].tools.allow/deny.Политика провайдера агента
agents.list[].tools.byProvider[provider].allow/deny.Политика инструментов песочницы
tools.sandbox.tools или agents.list[].tools.sandbox.tools.Политика инструментов подагента
tools.subagents.tools, если применимо.Правила приоритета
Правила приоритета
- Каждый уровень может дополнительно ограничивать инструменты, но не может снова разрешить инструменты, запрещённые на предыдущих уровнях.
- Если задано
agents.list[].tools.sandbox.tools, оно заменяетtools.sandbox.toolsдля этого агента. - Если задано
agents.list[].tools.profile, оно переопределяетtools.profileдля этого агента. - Ключи инструментов провайдера принимают либо
provider(например,google-antigravity), либоprovider/model(например,openai/gpt-5.4).
Поведение пустого списка разрешений
Поведение пустого списка разрешений
agents.list[].tools.allow: ["query_db"], должен завершаться с явной ошибкой, пока не будет включён регистрирующий query_db плагин, а не продолжать работу как агент, способный обрабатывать только текст.group:*, которые разворачиваются в несколько инструментов. Полный список приведён в разделе Группы инструментов.
Переопределения привилегированного режима для отдельных агентов (agents.list[].tools.elevated) могут дополнительно ограничивать привилегированное выполнение команд для конкретных агентов. Подробнее см. в разделе Привилегированный режим.
Миграция с одного агента
- До (один агент)
- После (несколько агентов)
agents.defaults.*/agents.list[].* (такие как sandbox.perSession, agentRuntime, embeddedPi) переносятся с помощью openclaw doctor; в дальнейшем предпочтительно использовать agents.defaults + agents.list.Примеры ограничения инструментов
- Агент только для чтения
- Выполнение команд оболочки при отключённых инструментах файловой системы
- Только обмен данными
Распространённая ошибка: “non-main”
Тестирование
После настройки песочницы и инструментов для нескольких агентов:Проверьте разрешение агента
Проверьте контейнеры песочницы
Проверьте ограничения инструментов
- Отправьте сообщение, требующее использования ограниченных инструментов.
- Убедитесь, что агент не может использовать запрещённые инструменты.
Отслеживайте журналы
Устранение неполадок
Агент не помещается в песочницу, несмотря на `mode: 'all'`
Агент не помещается в песочницу, несмотря на `mode: 'all'`
- Проверьте, нет ли глобального значения
agents.defaults.sandbox.mode, которое его переопределяет. - Конфигурация конкретного агента имеет приоритет, поэтому задайте
agents.list[].sandbox.mode: "all".
Инструменты по-прежнему доступны, несмотря на список запретов
Инструменты по-прежнему доступны, несмотря на список запретов
- Проверьте полный порядок фильтрации: профиль → профиль провайдера → глобальная политика → политика провайдера → политика агента → политика провайдера агента → песочница → подагент.
- Каждый уровень может только дополнительно ограничивать доступ, но не возвращать его.
- Пошаговые инструкции по диагностике см. в разделе Песочница, политика инструментов и привилегированный режим.
Контейнер не изолирован для каждого агента
Контейнер не изолирован для каждого агента
- По умолчанию
scopeимеет значение"agent"(один контейнер для каждого идентификатора агента). - Установите
scope: "session", чтобы использовать отдельный контейнер для каждого сеанса, илиscope: "shared", чтобы повторно использовать один контейнер для нескольких агентов.
Связанные материалы
- Режим повышенных привилегий
- Маршрутизация между несколькими агентами
- Настройка песочницы
- Песочница, политика инструментов и режим повышенных привилегий — диагностика вопроса «почему это заблокировано?»
- Изоляция в песочнице — полное справочное руководство по песочнице (режимы, области действия, бэкенды, образы)
- Управление сеансами