Ana içeriğe atla

Documentation Index

Fetch the complete documentation index at: https://docs2.openclaw.ai/llms.txt

Use this file to discover all available pages before exploring further.

openclaw security audit, checkId ile anahtarlanmış yapılandırılmış bulgular üretir. Bu sayfa, bu kimlikler için başvuru kataloğudur. Üst düzey tehdit modeli ve sağlamlaştırma rehberliği için Güvenlik bölümüne bakın. Gerçek dağıtımlarda büyük olasılıkla göreceğiniz yüksek sinyal değerine sahip checkId değerleri (kapsamlı değildir):
checkIdÖnem derecesiNeden önemliBirincil düzeltme anahtarı/yoluOtomatik düzeltme
fs.state_dir.perms_world_writablekritikDiğer kullanıcılar/süreçler tüm OpenClaw durumunu değiştirebilir~/.openclaw üzerinde dosya sistemi izinlerievet
fs.state_dir.perms_group_writableuyarıGrup kullanıcıları tüm OpenClaw durumunu değiştirebilir~/.openclaw üzerinde dosya sistemi izinlerievet
fs.state_dir.perms_readableuyarıDurum dizini başkaları tarafından okunabilir~/.openclaw üzerinde dosya sistemi izinlerievet
fs.state_dir.symlinkuyarıDurum dizini hedefi başka bir güven sınırı haline gelirdurum dizini dosya sistemi yerleşimihayır
fs.config.perms_writablekritikBaşkaları kimlik doğrulama/araç ilkesi/yapılandırmasını değiştirebilir~/.openclaw/openclaw.json üzerinde dosya sistemi izinlerievet
fs.config.symlinkuyarıSembolik bağlı yapılandırma dosyaları yazma için desteklenmez ve başka bir güven sınırı eklernormal bir yapılandırma dosyasıyla değiştirin veya OPENCLAW_CONFIG_PATH değerini gerçek dosyaya yönlendirinhayır
fs.config.perms_group_readableuyarıGrup kullanıcıları yapılandırma tokenlarını/ayarlarını okuyabiliryapılandırma dosyasında dosya sistemi izinlerievet
fs.config.perms_world_readablekritikYapılandırma tokenları/ayarları açığa çıkarabiliryapılandırma dosyasında dosya sistemi izinlerievet
fs.config_include.perms_writablekritikYapılandırma include dosyası başkaları tarafından değiştirilebiliropenclaw.json içinden başvurulan include dosyası izinlerievet
fs.config_include.perms_group_readableuyarıGrup kullanıcıları dahil edilen sırları/ayarları okuyabiliropenclaw.json içinden başvurulan include dosyası izinlerievet
fs.config_include.perms_world_readablekritikDahil edilen sırlar/ayarlar herkes tarafından okunabiliropenclaw.json içinden başvurulan include dosyası izinlerievet
fs.auth_profiles.perms_writablekritikBaşkaları saklanan model kimlik bilgilerini enjekte edebilir veya değiştirebiliragents/<agentId>/agent/auth-profiles.json izinlerievet
fs.auth_profiles.perms_readableuyarıBaşkaları API anahtarlarını ve OAuth tokenlarını okuyabiliragents/<agentId>/agent/auth-profiles.json izinlerievet
fs.credentials_dir.perms_writablekritikBaşkaları kanal eşleştirme/kimlik bilgisi durumunu değiştirebilir~/.openclaw/credentials üzerinde dosya sistemi izinlerievet
fs.credentials_dir.perms_readableuyarıBaşkaları kanal kimlik bilgisi durumunu okuyabilir~/.openclaw/credentials üzerinde dosya sistemi izinlerievet
fs.sessions_store.perms_readableuyarıBaşkaları oturum transkriptlerini/meta verilerini okuyabiliroturum deposu izinlerievet
fs.log_file.perms_readableuyarıBaşkaları redakte edilmiş ama hâlâ hassas günlükleri okuyabilirGateway günlük dosyası izinlerievet
fs.synced_diruyarıiCloud/Dropbox/Drive içindeki durum/yapılandırma, token/transkript maruziyetini genişletiryapılandırmayı/durumu eşitlenen klasörlerin dışına taşıyınhayır
gateway.bind_no_authkritikPaylaşılan sır olmadan uzak bindgateway.bind, gateway.auth.*hayır
gateway.loopback_no_authkritikTers proxy üzerinden sunulan loopback kimlik doğrulamasız hale gelebilirgateway.auth.*, proxy kurulumuhayır
gateway.trusted_proxies_missinguyarıTers proxy üst bilgileri mevcut ama güvenilir değilgateway.trustedProxieshayır
gateway.http.no_authuyarı/kritikGateway HTTP API’leri auth.mode="none" ile erişilebilirgateway.auth.mode, gateway.http.endpoints.*hayır
gateway.http.session_key_override_enabledbilgiHTTP API çağıranları sessionKey değerini geçersiz kılabilirgateway.http.allowSessionKeyOverridehayır
gateway.tools_invoke_http.dangerous_allowuyarı/kritikTehlikeli araçları HTTP API üzerinden yeniden etkinleştirirgateway.tools.allowhayır
gateway.nodes.allow_commands_dangerousuyarı/kritikYüksek etkili node komutlarını etkinleştirir (kamera/ekran/kişiler/takvim/SMS)gateway.nodes.allowCommandshayır
gateway.nodes.deny_commands_ineffectiveuyarıKalıp benzeri deny girdileri shell metniyle veya gruplarla eşleşmezgateway.nodes.denyCommandshayır
gateway.tailscale_funnelkritikGenel internet maruziyetigateway.tailscale.modehayır
gateway.tailscale_servebilgiTailnet maruziyeti Serve üzerinden etkinleştirilmişgateway.tailscale.modehayır
gateway.control_ui.allowed_origins_requiredkritikAçık tarayıcı origin izin listesi olmadan loopback olmayan Control UIgateway.controlUi.allowedOriginshayır
gateway.control_ui.allowed_origins_wildcarduyarı/kritikallowedOrigins=["*"] tarayıcı origin izin listesini devre dışı bırakırgateway.controlUi.allowedOriginshayır
gateway.control_ui.host_header_origin_fallbackuyarı/kritikHost üst bilgisi origin fallback özelliğini etkinleştirir (DNS rebinding sertleştirmesini düşürür)gateway.controlUi.dangerouslyAllowHostHeaderOriginFallbackhayır
gateway.control_ui.insecure_authuyarıGüvensiz kimlik doğrulama uyumluluk anahtarı etkinleştirilmişgateway.controlUi.allowInsecureAuthhayır
gateway.control_ui.device_auth_disabledkritikCihaz kimliği denetimini devre dışı bırakırgateway.controlUi.dangerouslyDisableDeviceAuthhayır
gateway.real_ip_fallback_enableduyarı/kritikX-Real-IP fallback değerine güvenmek, proxy yanlış yapılandırması üzerinden kaynak IP sahteciliğine olanak tanıyabilirgateway.allowRealIpFallback, gateway.trustedProxieshayır
gateway.token_too_shortuyarıKısa paylaşılan token brute force ile daha kolay kırılırgateway.auth.tokenhayır
gateway.auth_no_rate_limituyarıHız sınırlaması olmadan açığa çıkarılan kimlik doğrulama brute force riskini artırırgateway.auth.rateLimithayır
gateway.trusted_proxy_authkritikProxy kimliği artık kimlik doğrulama sınırı haline gelirgateway.auth.mode="trusted-proxy"hayır
gateway.trusted_proxy_no_proxieskritikGüvenilir proxy IP’leri olmadan trusted-proxy kimlik doğrulaması güvensizdirgateway.trustedProxieshayır
gateway.trusted_proxy_no_user_headerkritikTrusted-proxy kimlik doğrulaması kullanıcı kimliğini güvenli şekilde çözümleyemezgateway.auth.trustedProxy.userHeaderhayır
gateway.trusted_proxy_no_allowlistuyarıTrusted-proxy kimlik doğrulaması, kimliği doğrulanmış herhangi bir upstream kullanıcıyı kabul edergateway.auth.trustedProxy.allowUsershayır
gateway.trusted_proxy_allow_loopbackuyarıTrusted-proxy kimlik doğrulaması açıkça izin verilen loopback proxy kaynaklarını kabul ediyorgateway.auth.trustedProxy.allowLoopbackhayır
gateway.probe_auth_secretref_unavailableuyarıDerin yoklama bu komut yolunda kimlik doğrulama SecretRef’lerini çözemediderin yoklama kimlik doğrulama kaynağı / SecretRef kullanılabilirliğihayır
gateway.probe_faileduyarı/kritikCanlı Gateway yoklaması başarısız oldugateway erişilebilirliği/kimlik doğrulamasıhayır
discovery.mdns_full_modeuyarı/kritikmDNS tam modu yerel ağda cliPath/sshPort meta verilerini duyururdiscovery.mdns.mode, gateway.bindhayır
config.insecure_or_dangerous_flagsuyarıHerhangi bir güvensiz/tehlikeli hata ayıklama bayrağı etkinbirden çok anahtar (bulgu ayrıntısına bakın)hayır
config.secrets.gateway_password_in_configuyarıGateway parolası doğrudan yapılandırmada saklanıyorgateway.auth.passwordhayır
config.secrets.hooks_token_in_configuyarıHook bearer token’ı doğrudan yapılandırmada saklanıyorhooks.tokenhayır
hooks.token_reuse_gateway_tokenkritikHook giriş token’ı Gateway kimlik doğrulamasının da kilidini açıyorhooks.token, gateway.auth.tokenhayır
hooks.token_too_shortuyarıHook girişinde brute force’u kolaylaştırırhooks.tokenhayır
hooks.default_session_key_unsetuyarıHook ajan çalıştırmaları oluşturulan istek başına oturumlara yayılırhooks.defaultSessionKeyhayır
hooks.allowed_agent_ids_unrestricteduyarı/kritikKimliği doğrulanmış hook çağıranları yapılandırılmış herhangi bir ajana yönlendirebilirhooks.allowedAgentIdshayır
hooks.request_session_key_enableduyarı/kritikDış çağıran sessionKey seçebilirhooks.allowRequestSessionKeyhayır
hooks.request_session_key_prefixes_missinguyarı/kritikDış oturum anahtarı biçimleri için sınır yokhooks.allowedSessionKeyPrefixeshayır
hooks.path_rootkritikHook yolu /, bu da girişin çakışmasını veya yanlış yönlendirilmesini kolaylaştırırhooks.pathhayır
hooks.installs_unpinned_npm_specsuyarıHook kurulum kayıtları değişmez npm belirtimlerine sabitlenmemişhook kurulum meta verilerihayır
hooks.installs_missing_integrityuyarıHook kurulum kayıtlarında bütünlük meta verileri yokhook kurulum meta verilerihayır
hooks.installs_version_driftuyarıHook kurulum kayıtları kurulu paketlerden sapıyorhook kurulum meta verilerihayır
logging.redact_offuyarıHassas değerler günlüklere/duruma sızarlogging.redactSensitiveevet
browser.control_invalid_configuyarıBrowser kontrol yapılandırması çalışma zamanından önce geçersizbrowser.*hayır
browser.control_no_authkritikBrowser kontrolü token/parola kimlik doğrulaması olmadan açığa çıkarılmışgateway.auth.*hayır
browser.remote_cdp_httpuyarıDüz HTTP üzerinden uzak CDP taşıma şifrelemesinden yoksunbrowser profili cdpUrlhayır
browser.remote_cdp_private_hostuyarıUzak CDP özel/dahili bir ana bilgisayarı hedefliyorbrowser profili cdpUrl, browser.ssrfPolicy.*hayır
sandbox.docker_config_mode_offuyarıSandbox Docker yapılandırması mevcut ancak etkin değilagents.*.sandbox.modehayır
sandbox.bind_mount_non_absoluteuyarıGöreli bind mount’lar öngörülemez biçimde çözümlenebiliragents.*.sandbox.docker.binds[]hayır
sandbox.dangerous_bind_mountkritikSandbox bind mount’ı engellenmiş sistem, kimlik bilgisi veya Docker soketi yollarını hedefliyoragents.*.sandbox.docker.binds[]hayır
sandbox.dangerous_network_modekritikSandbox Docker ağı host veya container:* namespace-birleştirme modunu kullanıyoragents.*.sandbox.docker.networkhayır
sandbox.dangerous_seccomp_profilekritikSandbox seccomp profili konteyner izolasyonunu zayıflatıyoragents.*.sandbox.docker.securityOpthayır
sandbox.dangerous_apparmor_profilekritikSandbox AppArmor profili konteyner izolasyonunu zayıflatıyoragents.*.sandbox.docker.securityOpthayır
sandbox.browser_cdp_bridge_unrestricteduyarıSandbox browser köprüsü kaynak aralığı kısıtlaması olmadan açığa çıkarılmışsandbox.browser.cdpSourceRangehayır
sandbox.browser_container.non_loopback_publishkritikMevcut browser konteyneri CDP’yi loopback olmayan arayüzlerde yayımlıyorbrowser sandbox konteyner yayımlama yapılandırmasıhayır
sandbox.browser_container.hash_label_missinguyarıMevcut browser konteyneri güncel yapılandırma karması etiketlerinden daha eskiopenclaw sandbox recreate --browser --allhayır
sandbox.browser_container.hash_epoch_staleuyarıMevcut browser konteyneri güncel browser yapılandırma epoch’undan daha eskiopenclaw sandbox recreate --browser --allhayır
tools.exec.host_sandbox_no_sandbox_defaultsuyarıSandbox kapalıyken exec host=sandbox güvenli kapalı durumda başarısız olurtools.exec.host, agents.defaults.sandbox.modehayır
tools.exec.host_sandbox_no_sandbox_agentsuyarıSandbox kapalıyken ajan başına exec host=sandbox güvenli kapalı durumda başarısız oluragents.list[].tools.exec.host, agents.list[].sandbox.modehayır
tools.exec.security_full_configureduyarı/kritikAna bilgisayar exec’i security="full" ile çalışıyortools.exec.security, agents.list[].tools.exec.securityhayır
tools.exec.fs_tools_disabled_but_exec_enableduyarıDosya sistemi aracı ilkesi kabuk yürütmeyi salt okunur yapmaztools.deny, agents.list[].tools.deny, agents.*.sandbox.workspaceAccesshayır
tools.exec.auto_allow_skills_enableduyarıExec onayları skill bin’lerine örtük olarak güvenir~/.openclaw/exec-approvals.jsonhayır
tools.exec.allowlist_interpreter_without_strict_inline_evaluyarıYorumlayıcı izin listeleri zorunlu yeniden onay olmadan inline eval’e izin verirtools.exec.strictInlineEval, agents.list[].tools.exec.strictInlineEval, exec onayları izin listesihayır
tools.exec.safe_bins_interpreter_unprofileduyarıAçık profiller olmadan safeBins içindeki yorumlayıcı/çalışma zamanı bin’leri exec riskini genişletirtools.exec.safeBins, tools.exec.safeBinProfiles, agents.list[].tools.exec.*hayır
tools.exec.safe_bins_broad_behavioruyarısafeBins içindeki geniş davranışlı araçlar düşük riskli stdin filtre güven modelini zayıflatırtools.exec.safeBins, agents.list[].tools.exec.safeBinshayır
tools.exec.safe_bin_trusted_dirs_riskyuyarısafeBinTrustedDirs değiştirilebilir veya riskli dizinler içeriyortools.exec.safeBinTrustedDirs, agents.list[].tools.exec.safeBinTrustedDirshayır
skills.workspace.symlink_escapeuyarıÇalışma alanı skills/**/SKILL.md çalışma alanı kökü dışına çözümleniyor (sembolik bağlantı zinciri sapması)çalışma alanı skills/** dosya sistemi durumuhayır
plugins.extensions_no_allowlistwarnPlugin’ler açık bir Plugin izin listesi olmadan yüklenmişplugins.allowlisthayır
plugins.installs_unpinned_npm_specswarnPlugin dizini kayıtları değişmez npm belirtimlerine sabitlenmemişPlugin yükleme meta verilerihayır
plugins.installs_missing_integritywarnPlugin dizini kayıtlarında bütünlük meta verileri yokPlugin yükleme meta verilerihayır
plugins.installs_version_driftwarnPlugin dizini kayıtları yüklü paketlerden sapıyorPlugin yükleme meta verilerihayır
plugins.code_safetywarn/criticalPlugin kodu taraması şüpheli veya tehlikeli kalıplar bulduPlugin kodu / yükleme kaynağıhayır
plugins.code_safety.entry_pathwarnPlugin giriş yolu gizli veya node_modules konumlarını işaret ediyorPlugin manifest entryhayır
plugins.code_safety.entry_escapecriticalPlugin girişi Plugin dizininin dışına çıkıyorPlugin manifest entryhayır
plugins.code_safety.scan_failedwarnPlugin kodu taraması tamamlanamadıPlugin yolu / tarama ortamıhayır
skills.code_safetywarn/criticalSkill yükleyici meta verileri/kodu şüpheli veya tehlikeli kalıplar içeriyorSkill yükleme kaynağıhayır
skills.code_safety.scan_failedwarnSkill kodu taraması tamamlanamadıSkill tarama ortamıhayır
security.exposure.open_channels_with_execwarn/criticalPaylaşılan/genel odalar, exec etkinleştirilmiş aracılara ulaşabilirchannels.*.dmPolicy, channels.*.groupPolicy, tools.exec.*, agents.list[].tools.exec.*hayır
security.exposure.open_groups_with_elevatedcriticalAçık gruplar + yükseltilmiş araçlar, yüksek etkili prompt enjeksiyonu yolları oluştururchannels.*.groupPolicy, tools.elevated.*hayır
security.exposure.open_groups_with_runtime_or_fscritical/warnAçık gruplar, sandbox/çalışma alanı korumaları olmadan komut/dosya araçlarına ulaşabilirchannels.*.groupPolicy, tools.profile/deny, tools.fs.workspaceOnly, agents.*.sandbox.modehayır
security.trust_model.multi_user_heuristicwarnYapılandırma çok kullanıcılı görünüyor, ancak Gateway güven modeli kişisel asistandırgüven sınırlarını ayırın veya paylaşılan kullanıcı güçlendirmesi (sandbox.mode, araç reddi/çalışma alanı kapsamı)hayır
tools.profile_minimal_overriddenwarnAracı geçersiz kılmaları global minimal profili atlıyoragents.list[].tools.profilehayır
plugins.tools_reachable_permissive_policywarnUzantı araçlarına izin verici bağlamlarda ulaşılabilirtools.profile + araç izin verme/reddetmehayır
models.legacywarnEski model aileleri hâlâ yapılandırılmışmodel seçimihayır
models.weak_tierwarnYapılandırılmış modeller mevcut önerilen katmanların altındamodel seçimihayır
models.small_paramscritical/infoKüçük modeller + güvenli olmayan araç yüzeyleri enjeksiyon riskini artırırmodel seçimi + sandbox/araç politikasıhayır
summary.attack_surfaceinfoKimlik doğrulama, kanal, araç ve maruz kalma duruşunun toplu özetibirden çok anahtar (bulgu ayrıntısına bakın)hayır

İlgili