openclaw secrets
Керуйте SecretRef і підтримуйте активний знімок середовища виконання в справному стані.
Рекомендований цикл оператора:
exec, передайте --allow-exec обом командам apply: і для пробного запуску, і для запису.
Коди завершення для CI/контрольних перевірок:
audit --checkповертає1, якщо виявлено проблеми.- Невирішені посилання повертають
2(незалежно від--check).
Перезавантаження знімка середовища виконання
secrets.reload. Якщо вирішити посилання не вдається, Gateway зберігає останній відомий справний знімок і повертає помилку (без часткової активації). Відповідь JSON містить warningCount.
Параметри: --url <url>, --token <token>, --timeout <ms>, --json.
Аудит
Сканує стан OpenClaw на наявність:- зберігання секретів у відкритому вигляді
- невирішених посилань
- розбіжностей пріоритетів (облікові дані
auth-profiles.json, що перекривають посиланняopenclaw.json) - залишків у згенерованих
agents/*/agent/models.json(значеньapiKeyпровайдера та конфіденційних заголовків провайдера) - застарілих залишків (записів у застарілому сховищі автентифікації, нагадувань OAuth)
authorization, x-api-key, token, secret, password, credential).
status:clean | findings | unresolvedresolution:refsChecked,skippedExecRefs,resolvabilityCompletesummary:plaintextCount,unresolvedRefCount,shadowedRefCount,legacyResidueCount- коди виявлених проблем:
PLAINTEXT_FOUND,REF_UNRESOLVED,REF_SHADOWED,LEGACY_RESIDUE
Налаштування (інтерактивний помічник)
Інтерактивно сформуйте зміни провайдерів і SecretRef, виконайте попередню перевірку та, за бажанням, застосуйте їх:secrets.providers), потім зіставлення облікових даних (вибір полів і призначення посилань {source, provider, id}), далі попередня перевірка та необов’язкове застосування.
Прапорці:
--providers-only: налаштувати лишеsecrets.providers, пропустивши зіставлення облікових даних--skip-provider-setup: пропустити налаштування провайдерів і зіставити облікові дані з наявними провайдерами--agent <id>: обмежити пошук цілей і запис уauth-profiles.jsonсховищем одного агента--allow-exec: дозволити перевірки SecretRefexecпід час попередньої перевірки або застосування (може виконувати команди провайдера)
--providers-only і --skip-provider-setup не можна використовувати разом.
Примітки:
- Потребує інтерактивного TTY.
- Охоплює поля із секретами в
openclaw.json, а такожauth-profiles.jsonдля вибраної області агента; канонічна підтримувана поверхня: Поверхня облікових даних SecretRef. - Підтримує створення нових зіставлень
auth-profiles.jsonбезпосередньо в процесі вибору. - Перед застосуванням виконує попереднє вирішення посилань.
- У згенерованих планах параметри очищення типово ввімкнені (
scrubEnv,scrubAuthProfilesForProviderTargets,scrubLegacyAuthJson). Застосування незворотно видаляє очищені значення у відкритому вигляді. - Без
--applyCLI все одно запитуєApply this plan now?після попередньої перевірки. - З
--apply(і без--yes) CLI запитує додаткове підтвердження незворотної міграції. --jsonвиводить план і звіт попередньої перевірки, але все одно потребує інтерактивного TTY.
Безпека провайдера Exec
Інсталяції Homebrew часто надають символічні посилання на виконувані файли в/opt/homebrew/bin/*. Установлюйте allowSymlinkCommand: true лише за потреби для довірених шляхів менеджера пакетів і разом із trustedDirs (наприклад, ["/opt/homebrew"]). У Windows, якщо для шляху провайдера неможливо перевірити ACL, OpenClaw забороняє операцію; лише для довірених шляхів установіть для цього провайдера allowInsecurePath: true, щоб оминути перевірку безпеки шляху.
Застосування збереженого плану
--dry-run виконує попередню перевірку без запису файлів; під час пробного запуску перевірки SecretRef exec типово пропускаються. Режим запису відхиляє плани, що містять SecretRef або провайдери exec, якщо не вказано --allow-exec. Використовуйте --allow-exec, щоб явно дозволити перевірки або виконання провайдерів exec у будь-якому режимі.
Що може оновити apply:
openclaw.json(цілі SecretRef, а також додавання, оновлення й видалення провайдерів)auth-profiles.json(очищення цілей провайдера)- застарілі залишки
auth.json - відомі ключі секретів у
~/.openclaw/.env, значення яких було перенесено
Чому немає резервних копій для відкочування
secrets apply навмисно не створює резервних копій для відкочування, які містили б старі значення у відкритому вигляді. Безпеку забезпечують сувора попередня перевірка та майже атомарне застосування зі спробою відновлення в пам’яті в разі помилки.
Приклад
audit --check усе ще повідомляє про значення у відкритому вигляді, оновіть решту зазначених цільових шляхів і повторно виконайте аудит.