跳转至

openclaw policy

openclaw policy 由内置的 Policy 插件提供。它是现有 OpenClaw 设置之上的企业级合规层,而不是第二套配置系统。您在 policy.jsonc 中编写需求;OpenClaw 将活动工作区作为证据进行观察;策略通过 doctor --lint 报告漂移。策略不会在请求时强制执行工具调用或重写运行时行为,也不会对诸如 openclaw-agent.sqlite 之类的每个代理的凭证存储进行认证。

策略检查已配置的渠道、MCP 服务器、模型提供商、网络 SSRF 姿态、入口/渠道访问、Gateway 暴露和节点命令姿态、编写的消息路由探测、代理工作区访问、沙箱姿态、数据处理姿态、机密提供者/认证配置文件姿态,以及受治理的工具元数据(AGENTS.md 的 ## Tools 部分)。当工作区需要持久、可检查的声明(如“Telegram 不得启用”或“受治理的工具必须声明风险和所有者元数据”)时使用它。如果只需要本地行为,不需要认证或漂移检测,那么普通配置就足够了。

另外,openclaw agent exec 在每次运行时应用一个隔离的隐式策略配置:代理沙箱关闭,完全允许在 Gateway 主机上执行,文件系统工具限制在 --cwd 内。

详细主题

编写策略文件

启用插件并编写 policy.jsonc,附一个覆盖所有部分的示例。

策略规则参考

每个规则命名空间、它观察的 OpenClaw 状态,以及何时使用。

作用域覆盖层

让指定的代理或渠道遵守比基线更严格的规则。

运行检查

policy check、policy compare 及它们背后的插件配置。

接受策略状态

证据、认证哈希,以及 policy watch 漂移检测。

发现项与修复

每个检查 ID、doctor --fix 修复的内容,以及退出码。

本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw