Free Preview

先试读:OpenClaw 安全配置:一个信任边界一套 Gateway

OpenClaw 的安全不止是“别乱回消息”。先划分可信操作者边界,再管理私聊、群聊、工具、Skills、插件和凭证;任何无法从官方文档验证的配置命令都不应写进教程。

这篇会帮你解决什么

  • 理解一套 Gateway 的信任边界。
  • 使用当前 dmPolicy、groupPolicy 和 mention 配置。
  • 用负面测试和紧急停用完成上线验收。

可以先照着试的一句话

请为我的 OpenClaw 部署做只读安全审查:列出 Gateway 信任边界、私聊、群聊、工具、Skills、插件、凭证和停用方式;只引用当前官方配置,不要修改。

完整文章会继续展开选择方法、真实工作流、验收标准和风险边界。

01 · 信任模型

OpenClaw 不是给互不信任用户共享的一层安全隔离

官方安全说明采用个人助手信任模型:一套 Gateway 对应一个可信操作者边界。多个互不信任的人共用同一个可调用工具的 Agent,会共享它被授予的能力。

需要隔离时,分开 Gateway、凭证、操作系统用户或主机。只做不同会话、不同 workspace 或不同用户名,不等于形成了可以抵御恶意用户的安全边界。
02 · 私聊

默认 pairing,公开机器人优先 allowlist 或独立部署

dmPolicy行为适合
pairing陌生用户先拿配对码,管理员批准后才能对话少量已知用户逐个放行
allowlist只接受 allowFrom 中的用户固定成员、权限最清楚
open允许公开私聊,并需要通配配置明确按公开服务设计、已做隔离和成本控制的场景
批准 Feishu 配对
openclaw pairing list feishu openclaw pairing approve feishu <CODE>
03 · 群聊

群聊先限制群,再限制发送者和触发方式

Feishu 群聊策略使用 groupPolicyallowlist 只允许指定群,disabled 完全关闭,open 面向全部群。新手先用 allowlist,并显式设置 requireMention: true

只限制群还不够;公开或多人群还要考虑群内发送者 allowlist、线程范围和每位用户的会话隔离。机器人能看到群消息,不代表每条都应该触发工具。

04 · 工具与供应链

渠道只是入口,真正的风险来自 Agent 能调用什么

  • 工作区只给任务需要的目录,敏感目录不挂载。
  • 发送、删除、权限管理、Shell 和浏览器自动操作按需启用。
  • Skills 与插件视为代码:核对来源、固定版本、审查脚本和依赖。
  • 插件在 Gateway 进程内运行,不把未知插件当普通提示词。
  • 网页和消息都可能包含提示注入,工具型 Agent 不应盲从外部内容。
05 · 上线验收

预算命令不能靠猜,安全检查只保留官方可验证项

旧文章出现了未经当前官方配置参考支持的 budget.monthly 命令,已经移除。成本控制应结合 Provider 账单、用量窗口、模型状态和自己的任务记录,不编造一个看起来合理的配置键。

安全与状态检查
openclaw security audit --deep openclaw gateway status openclaw models status openclaw channels list

命令通过只是基础。还要从未授权账号、未授权群、未 @ 机器人、越权工具请求和重复消息五个方向做负面测试。

06 · 紧急停用

出现异常时,先停入口和 Gateway,再排查

示例 · 先停 Gateway 服务
openclaw gateway stop

随后撤销相关渠道凭证、Provider Key 或 OAuth 授权,保存不含密钥的日志证据,再检查配置与插件。不要在机器人仍对外响应时边改边试。

安全底线
  • 一套 Gateway 一个可信操作者边界。
  • 私聊 pairing/allowlist,群聊 allowlist + @触发起步。
  • 渠道、工具、Skills、插件和凭证分别做最小权限。
  • 命令和配置键只写当前官方可验证内容。
官方资料与核验日期

本文依据官方资料核验于 2026-07-13。具体入口、套餐、地区可用性和功能名称仍可能继续变化,使用时以产品内实际显示为准。

Next Step

学完这篇,下一步这样走

先把刚学的内容用起来,再继续读两篇相关内容;如果想换主题,可以回到本系列目录重新选择。

现在就练一下

写出 3 条“不应该回复”的场景和 3 条“可以回复”的场景,再把触发词、白名单和群聊策略对应起来。