openclaw secrets
SecretRef’leri yönetin ve etkin çalışma zamanı anlık görüntüsünü sağlıklı tutun.
Önerilen operatör döngüsü:
exec SecretRef’leri/sağlayıcıları içeriyorsa hem deneme çalıştırması hem de yazma apply komutlarında --allow-exec iletin.
CI/geçitler için çıkış kodları:
audit --check, bulgular olduğunda1döndürür.- Çözümlenmemiş referanslar (
--checkdeğerinden bağımsız olarak)2döndürür.
Çalışma zamanı anlık görüntüsünü yeniden yükleme
secrets.reload kullanılır. Sağlıklı sahipler bağımsız olarak yenilenir. Uygun başarısız sahipler yalnızca referans kimlikleri, sağlayıcı tanımları ve gizli olmayan eksiksiz sahip sözleşmesi değişmediğinde eski duruma gelir; yeni veya değişmiş hatalar soğuk duruma gelir. Bu indirgenmiş etkinleştirme başarılı olur ve warningCount bildirir. Katı veya eşlenmemiş hatalar bir hata döndürür ve daha önce etkin olan anlık görüntüyü korur.
Seçenekler: --url <url>, --token <token>, --timeout <ms>, --json.
Denetim
OpenClaw durumunu şunlar için tarar:- gizli bilgilerin düz metin olarak depolanması
- çözümlenmemiş referanslar
- öncelik sapması (
openclaw.jsonreferanslarını gölgeleyenauth-profiles.jsonkimlik bilgileri) - oluşturulan
agents/*/agent/models.jsonkalıntıları (sağlayıcıapiKeydeğerleri ve hassas sağlayıcı üstbilgileri) - eski kalıntılar (eski kimlik doğrulama deposu girdileri, OAuth hatırlatıcıları)
.env taraması, geçerli durum dizinini ve etkin yapılandırmayı içeren dizini kapsar. Her iki yol da aynı dosyayı belirtiyorsa dosya bir kez taranır.
Hassas sağlayıcı üstbilgisi algılama, ad sezgiselliğine dayanır: adı yaygın kimlik doğrulama/kimlik bilgisi parçalarıyla (authorization, x-api-key, token, secret, password, credential) eşleşen üstbilgileri işaretler.
status:clean | findings | unresolvedresolution:refsChecked,skippedExecRefs,resolvabilityCompletesummary:plaintextCount,unresolvedRefCount,shadowedRefCount,legacyResidueCount- bulgu kodları:
PLAINTEXT_FOUND,REF_UNRESOLVED,REF_SHADOWED,LEGACY_RESIDUE
Yapılandırma (etkileşimli yardımcı)
Sağlayıcı ve SecretRef değişikliklerini etkileşimli olarak oluşturun, ön kontrolü çalıştırın ve isteğe bağlı olarak uygulayın:secrets.providers takma adlarını ekleme/düzenleme/kaldırma), ardından kimlik bilgisi eşleme (alanları seçme, {source, provider, id} referanslarını atama), son olarak ön kontrol ve isteğe bağlı uygulama.
Bayraklar:
--providers-only: yalnızcasecrets.providersyapılandırın, kimlik bilgisi eşlemeyi atlayın--skip-provider-setup: sağlayıcı kurulumunu atlayın, kimlik bilgilerini mevcut sağlayıcılarla eşleyin--agent <id>:auth-profiles.jsonhedef keşfini ve yazma işlemlerini tek bir aracı deposuyla sınırlandırın--allow-exec: ön kontrol/uygulama sırasında exec SecretRef denetimlerine izin verin (sağlayıcı komutlarını çalıştırabilir)
--providers-only ve --skip-provider-setup birlikte kullanılamaz.
Notlar:
- Etkileşimli bir TTY gerektirir.
- Seçili aracı kapsamı için
openclaw.jsoniçindeki gizli bilgi taşıyan alanları veauth-profiles.jsonhedefler; standart olarak desteklenen yüzey: SecretRef Kimlik Bilgisi Yüzeyi. - Seçici akışında doğrudan yeni
auth-profiles.jsoneşlemeleri oluşturmayı destekler. - Uygulamadan önce ön kontrol çözümlemesini çalıştırır.
- Oluşturulan planlarda temizleme seçenekleri varsayılan olarak etkindir (
scrubEnv,scrubAuthProfilesForProviderTargets,scrubLegacyAuthJson). Temizlenen düz metin değerleri için uygulama işlemi tek yönlüdür. --plan-out, UTF-8 ile serileştirilmiş biçimi 16 MiB (16,777,216 bayt) değerini aşan bir plan oluşturmayı,apply --fromgirdi sınırıyla uyumlu olarak reddeder.--applyolmadan CLI, ön kontrolden sonra yine deApply this plan now?istemini gösterir.--applyile (ve--yesolmadan) CLI, geri döndürülemez geçiş için ek bir onay ister.--jsonplanı ve ön kontrol raporunu yazdırır ancak yine de etkileşimli bir TTY gerektirir.
Exec sağlayıcısı güvenliği
Homebrew kurulumları, genellikle/opt/homebrew/bin/* altında sembolik bağlantılı ikili dosyalar sunar. allowSymlinkCommand: true değerini yalnızca güvenilir paket yöneticisi yolları için gerektiğinde, trustedDirs ile eşleştirerek (örneğin ["/opt/homebrew"]) ayarlayın. Windows’ta bir sağlayıcı yolu için ACL doğrulaması kullanılamıyorsa OpenClaw güvenli biçimde başarısız olur; yalnızca güvenilir yollar için yol güvenlik denetimini atlamak üzere ilgili sağlayıcıda allowInsecurePath: true ayarlayın.
Kaydedilmiş bir planı uygulama
--dry-run, dosyalara yazmadan ön kontrolü doğrular; exec SecretRef denetimleri deneme çalıştırmasında varsayılan olarak atlanır. Yazma modu, --allow-exec olmadığı sürece exec SecretRef’leri/sağlayıcıları içeren planları reddeder. Her iki modda da exec sağlayıcısı denetimlerini/yürütmesini etkinleştirmek için --allow-exec kullanın.
--from, 16 MiB (16,777,216 bayt) değerinden büyük olmayan normal bir dosyayı göstermelidir. Bayt sınırı, boşluklar dâhil olmak üzere serileştirilmiş dosyanın tamamına uygulanır.
apply şunları güncelleyebilir:
openclaw.json(SecretRef hedefleri + sağlayıcı ekleme/güncelleme/silme işlemleri)auth-profiles.json(sağlayıcı hedeflerini temizleme)- eski
auth.jsonkalıntıları - değerleri taşınmış bilinen gizli anahtarlar için geçerli durum ve etkin yapılandırma dizinlerindeki
.envdosyaları
Neden geri alma yedekleri yok?
secrets apply, eski düz metin değerlerini içeren geri alma yedeklerini kasıtlı olarak yazmaz. Güvenlik, katı ön kontrol ve yaklaşık atomik uygulamanın yanı sıra hata durumunda en iyi çabayla bellek içi geri yükleme yoluyla sağlanır.
Örnek
audit --check hâlâ düz metin bulguları bildiriyorsa bildirilen kalan hedef yollarını güncelleyin ve denetimi yeniden çalıştırın.