沙箱与执行审批:高危操作不放任
助手能跑命令是生产力,也是风险源。OpenClaw 用「默认收敛、按需放权」的分层设计处理这件事。
分层一览
| 层 | 手段 | 说明 |
|---|---|---|
| 工具策略 | 允许/拒绝清单 | 按工具与资源限制可用范围 |
| 执行审批 | 审批队列 | 高危命令等你点头才跑,手机 App 也能批 |
| 权限模式 | 分档授权 | 不同会话/智能体不同档位 |
| 沙箱 | 环境隔离 | 把执行关进容器或受限环境 |
| 提升权限 | 显式升级 | 确需高权限时走单独通道 |
官方文档对这套体系有专门的一组页面(Exec 审批、权限模式、沙箱隔离、提升权限模式,以及三者的对比说明)。
日常体验是什么样的
- 手机收到一条审批推送:「助手想删除某目录,批准/拒绝」——这就是执行审批在工作。
- 语音对话里要执行高影响操作时,需要明确的口头确认,且确认只对当次生效(见语音对话)。
- 不确定某条命令的后果?先让助手只做计划不动手,看完计划再放行。
沙箱化的实际选项
- 官方沙箱配置:把智能体工具执行关进隔离环境,字段见官方沙箱文档。
- 容器方案:Windows 上可配合微软执行容器运行;社区的实测演示里,沙箱确实拦下了「删掉整个桌面」这类操作。
- 系统层隔离:给网关单独的操作系统用户、文件系统权限,是最朴素也最有效的一层。
与技能安全的联动
第三方技能可能指示工具做危险操作,所以技能安全扫描与沙箱是一对组合拳:装前看扫描(见技能市场),用时空跑沙箱——「不受信的输入和高风险工具,优先沙箱」是官方原话。
建议的起步姿势
- 前期审批从严:宁可多点几次批准。
- 观察一两周后,把高频且低危的操作类别放行。
- 真正的重活交给沙箱里的专用智能体。
最后一层保障是数据的最终归宿:数据归属。