OpenClaw có ba cơ chế kiểm soát liên quan (nhưng khác nhau):Documentation Index
Fetch the complete documentation index at: https://docs2.openclaw.ai/llms.txt
Use this file to discover all available pages before exploring further.
- Sandbox (
agents.defaults.sandbox.*/agents.list[].sandbox.*) quyết định công cụ chạy ở đâu (backend sandbox hay máy chủ). - Chính sách công cụ (
tools.*,tools.sandbox.tools.*,agents.list[].tools.*) quyết định công cụ nào có sẵn/được phép. - Nâng quyền (
tools.elevated.*,agents.list[].tools.elevated.*) là một lối thoát chỉ dành cho exec để chạy bên ngoài sandbox khi bạn đang ở trong sandbox (gatewaytheo mặc định, hoặcnodekhi đích exec được cấu hình lànode).
Gỡ lỗi nhanh
Dùng trình kiểm tra để xem OpenClaw thực sự đang làm gì:- chế độ/phạm vi/truy cập không gian làm việc sandbox hiệu lực
- phiên hiện có đang ở trong sandbox hay không (main so với non-main)
- allow/deny công cụ sandbox hiệu lực (và nguồn là agent/global/default)
- các cổng nâng quyền và đường dẫn khóa để sửa lỗi
Sandbox: công cụ chạy ở đâu
Sandboxing được kiểm soát bằngagents.defaults.sandbox.mode:
"off": mọi thứ chạy trên máy chủ."non-main": chỉ các phiên non-main được đưa vào sandbox (điểm “bất ngờ” thường gặp với nhóm/kênh)."all": mọi thứ được đưa vào sandbox.
Bind mount (kiểm tra nhanh về bảo mật)
docker.bindsxuyên qua hệ thống tệp sandbox: bất cứ thứ gì bạn mount đều hiển thị bên trong container với chế độ bạn đặt (:rohoặc:rw).- Mặc định là đọc-ghi nếu bạn bỏ qua chế độ; ưu tiên
:rocho mã nguồn/bí mật. scope: "shared"bỏ qua bind theo từng agent (chỉ áp dụng bind toàn cục).- OpenClaw xác thực nguồn bind hai lần: lần đầu trên đường dẫn nguồn đã chuẩn hóa, sau đó xác thực lại sau khi phân giải qua tổ tiên tồn tại sâu nhất. Việc thoát qua symlink-parent không vượt qua được kiểm tra đường dẫn bị chặn hoặc gốc được phép.
- Các đường dẫn lá không tồn tại vẫn được kiểm tra an toàn. Nếu
/workspace/alias-out/new-filephân giải qua thư mục cha là symlink đến một đường dẫn bị chặn hoặc nằm ngoài các gốc được phép đã cấu hình, bind sẽ bị từ chối. - Bind
/var/run/docker.sockthực chất trao quyền kiểm soát máy chủ cho sandbox; chỉ làm việc này khi có chủ ý. - Truy cập không gian làm việc (
workspaceAccess: "ro"/"rw") độc lập với chế độ bind.
Chính sách công cụ: công cụ nào tồn tại/có thể gọi
Có hai lớp quan trọng:- Hồ sơ công cụ:
tools.profilevàagents.list[].tools.profile(danh sách cho phép cơ sở) - Hồ sơ công cụ của provider:
tools.byProvider[provider].profilevàagents.list[].tools.byProvider[provider].profile - Chính sách công cụ toàn cục/theo agent:
tools.allow/tools.denyvàagents.list[].tools.allow/agents.list[].tools.deny - Chính sách công cụ của provider:
tools.byProvider[provider].allow/denyvàagents.list[].tools.byProvider[provider].allow/deny - Chính sách công cụ sandbox (chỉ áp dụng khi ở trong sandbox):
tools.sandbox.tools.allow/tools.sandbox.tools.denyvàagents.list[].tools.sandbox.tools.*
denyluôn thắng.- Nếu
allowkhông rỗng, mọi thứ khác được xem là bị chặn. - Chính sách công cụ là điểm dừng cứng:
/execkhông thể ghi đè một công cụexecđã bị từ chối. - Chính sách công cụ lọc khả năng có sẵn của công cụ theo tên; nó không kiểm tra tác dụng phụ bên trong
exec. Nếuexecđược phép, việc từ chốiwrite,edit, hoặcapply_patchkhông làm cho lệnh shell trở thành chỉ đọc. /execchỉ thay đổi mặc định phiên cho người gửi được ủy quyền; nó không cấp quyền truy cập công cụ. Khóa công cụ provider chấp nhậnprovider(ví dụgoogle-antigravity) hoặcprovider/model(ví dụopenai/gpt-5.4).
Nhóm công cụ (viết tắt)
Chính sách công cụ (toàn cục, agent, sandbox) hỗ trợ các mụcgroup:* mở rộng thành nhiều công cụ:
group:runtime:exec,process,code_execution(bashđược chấp nhận làm bí danh choexec)group:fs:read,write,edit,apply_patchVới agent chỉ đọc, hãy từ chốigroup:runtimecũng như các công cụ hệ thống tệp có thể thay đổi dữ liệu, trừ khi chính sách hệ thống tệp sandbox hoặc một ranh giới máy chủ riêng biệt thực thi ràng buộc chỉ đọc.group:sessions:sessions_list,sessions_history,sessions_send,sessions_spawn,sessions_yield,subagents,session_statusgroup:memory:memory_search,memory_getgroup:web:web_search,x_search,web_fetchgroup:ui:browser,canvasgroup:automation:heartbeat_respond,cron,gatewaygroup:messaging:messagegroup:nodes:nodesgroup:agents:agents_list,update_plangroup:media:image,image_generate,music_generate,video_generate,ttsgroup:openclaw: tất cả công cụ OpenClaw tích hợp sẵn (không bao gồm Plugin của provider)
Nâng quyền: “chạy trên máy chủ” chỉ dành cho exec
Nâng quyền không cấp thêm công cụ; nó chỉ ảnh hưởng đếnexec.
- Nếu bạn đang ở trong sandbox,
/elevated on(hoặcexecvớielevated: true) chạy bên ngoài sandbox (phê duyệt vẫn có thể áp dụng). - Dùng
/elevated fullđể bỏ qua phê duyệt exec cho phiên. - Nếu bạn đã chạy trực tiếp, nâng quyền về cơ bản là không có tác dụng (vẫn bị kiểm soát bằng cổng).
- Nâng quyền không theo phạm vi skill và không ghi đè allow/deny công cụ.
- Nâng quyền không cấp quyền ghi đè tùy ý xuyên máy chủ từ
host=auto; nó tuân theo các quy tắc đích exec thông thường và chỉ giữnodekhi đích đã cấu hình/đích phiên đã lànode. /exectách biệt với nâng quyền. Nó chỉ điều chỉnh mặc định exec theo từng phiên cho người gửi được ủy quyền.
- Bật tính năng:
tools.elevated.enabled(và tùy chọnagents.list[].tools.elevated.enabled) - Danh sách cho phép người gửi:
tools.elevated.allowFrom.<provider>(và tùy chọnagents.list[].tools.elevated.allowFrom.<provider>)
Các cách sửa lỗi “giam trong sandbox” thường gặp
”Công cụ X bị chặn bởi chính sách công cụ sandbox”
Khóa sửa lỗi (chọn một):- Tắt sandbox:
agents.defaults.sandbox.mode=off(hoặc theo từng agentagents.list[].sandbox.mode=off) - Cho phép công cụ bên trong sandbox:
- xóa nó khỏi
tools.sandbox.tools.deny(hoặc theo từng agentagents.list[].tools.sandbox.tools.deny) - hoặc thêm nó vào
tools.sandbox.tools.allow(hoặc allow theo từng agent)
- xóa nó khỏi
“Tôi tưởng đây là main, tại sao nó lại ở trong sandbox?”
Ở chế độ"non-main", khóa nhóm/kênh không phải là main. Dùng khóa phiên main (hiển thị bởi sandbox explain) hoặc chuyển chế độ sang "off".
Liên quan
- Sandboxing — tham chiếu sandbox đầy đủ (chế độ, phạm vi, backend, image)
- Sandbox & Công cụ đa agent — ghi đè và thứ tự ưu tiên theo từng agent
- Chế độ nâng quyền