Sandboxing
Бекенди та режими — повний довідник із пісочниці.
Sandbox vs tool policy vs elevated
Налагодження проблеми «чому це заблоковано?»
Elevated mode
Виконання з підвищеними привілеями для довірених відправників.
Приклади конфігурації
Example 1: Personal + restricted family agent
Example 1: Personal + restricted family agent
- Агент
main: працює на хості та має повний доступ до інструментів. - Агент
family: працює в Docker (один контейнер на агента), може лише читати за допомогоюreadі надсилати повідомлення в поточній розмові.
Example 2b: Global coding profile + messaging-only agent
Example 2b: Global coding profile + messaging-only agent
- типові агенти отримують інструменти для програмування.
- агент
supportможе лише обмінюватися повідомленнями (+ інструмент Slack).
Example 3: Different sandbox modes per agent
Example 3: Different sandbox modes per agent
Пріоритетність конфігурації
Коли одночасно існують глобальні (agents.defaults.*) і специфічні для агента (agents.list[].*) конфігурації:
Конфігурація пісочниці
Специфічні для агента налаштування перевизначають глобальні:agents.list[].sandbox.{docker,browser,prune}.* перевизначає agents.defaults.sandbox.{docker,browser,prune}.* для цього агента (ігнорується, якщо область пісочниці визначається як "shared").Обмеження інструментів
Порядок фільтрації:1
Tool profile
tools.profile або agents.list[].tools.profile.2
Provider tool profile
tools.byProvider[provider].profile або agents.list[].tools.byProvider[provider].profile.3
Global tool policy
tools.allow / tools.deny.4
Provider tool policy
tools.byProvider[provider].allow/deny.5
Agent-specific tool policy
agents.list[].tools.allow/deny.6
Agent provider policy
agents.list[].tools.byProvider[provider].allow/deny.7
Sandbox tool policy
tools.sandbox.tools або agents.list[].tools.sandbox.tools.8
Subagent tool policy
tools.subagents.tools, якщо застосовно.Precedence rules
Precedence rules
- Кожен рівень може додатково обмежувати інструменти, але не може повторно дозволяти інструменти, заборонені на попередніх рівнях.
- Якщо задано
agents.list[].tools.sandbox.tools, воно замінюєtools.sandbox.toolsдля цього агента. - Якщо задано
agents.list[].tools.profile, воно перевизначаєtools.profileдля цього агента. - Ключі інструментів провайдера приймають як
provider(наприклад,google-antigravity), так іprovider/model(наприклад,openai/gpt-5.4).
Empty allowlist behavior
Empty allowlist behavior
Якщо будь-який явний список дозволених інструментів у цьому ланцюжку залишає запуск без доступних для виклику інструментів, OpenClaw зупиняється до надсилання запиту моделі. Це навмисна поведінка: агент, налаштований із відсутнім інструментом, наприклад
agents.list[].tools.allow: ["query_db"], має завершуватися з явною помилкою, доки не буде ввімкнено Plugin, який реєструє query_db, а не продовжувати роботу як агент, що підтримує лише текст.group:*, які розгортаються в кілька інструментів. Повний список наведено в розділі Групи інструментів.
Перевизначення підвищених привілеїв для окремих агентів (agents.list[].tools.elevated) можуть додатково обмежувати виконання з підвищеними привілеями для певних агентів. Докладніше див. у розділі Режим підвищених привілеїв.
Міграція з одного агента
- Before (single agent)
- After (multi-agent)
Застарілі ключі конфігурації
agents.defaults.*/agents.list[].* (наприклад, sandbox.perSession, agentRuntime, embeddedPi) мігруються командою openclaw doctor; надалі використовуйте agents.defaults + agents.list.Приклади обмеження інструментів
- Read-only agent
- Shell execution with filesystem tools disabled
- Communication-only
Поширена помилка: “non-main”
Тестування
Після налаштування багатоагентної пісочниці та інструментів:1
Check agent resolution
2
Verify sandbox containers
3
Test tool restrictions
- Надішліть повідомлення, яке потребує обмежених інструментів.
- Переконайтеся, що агент не може використовувати заборонені інструменти.
4
Monitor logs
Усунення несправностей
Agent not sandboxed despite `mode: 'all'`
Agent not sandboxed despite `mode: 'all'`
- Перевірте, чи немає глобального
agents.defaults.sandbox.mode, яке його перевизначає. - Конфігурація конкретного агента має вищий пріоритет, тому задайте
agents.list[].sandbox.mode: "all".
Інструменти все ще доступні попри список заборон
Інструменти все ще доступні попри список заборон
- Перевірте повний порядок фільтрації: профіль → профіль провайдера → глобальна політика → політика провайдера → політика агента → політика провайдера агента → пісочниця → підагенти.
- Кожен рівень може лише додатково обмежувати, але не відновлювати доступ.
- Покрокові вказівки з налагодження див. у розділі Пісочниця, політика інструментів і підвищений режим.
Контейнер не ізольовано для кожного агента
Контейнер не ізольовано для кожного агента
- Стандартне значення
scope—"agent"(один контейнер на ідентифікатор агента). - Установіть
scope: "session", щоб використовувати один контейнер на сеанс, абоscope: "shared", щоб повторно використовувати один контейнер для кількох агентів.
Пов’язані матеріали
- Режим підвищених привілеїв
- Маршрутизація між кількома агентами
- Налаштування пісочниці
- Пісочниця, політика інструментів і підвищений режим — налагодження проблеми «чому це заблоковано?»
- Ізоляція в пісочниці — повний довідник із пісочниці (режими, області дії, бекенди, образи)
- Керування сеансами