运行检查
在创作期间运行检查,以及其背后的插件设置。属于 openclaw policy 参考文档的一部分。
运行检查¶
在创作期间运行仅策略检查:
openclaw policy check
openclaw policy check --agent ops
openclaw policy check --json
openclaw policy check --severity-min error
policy check 仅运行策略检查集,并输出证据、发现和证明哈希。当 Policy 插件启用时,相同的发现也会出现在 openclaw doctor --lint 中。
在具有显式所有权的多智能体舰队中,传入 --agent <id>,使命令从该智能体的工作区读取受管声明和 policy.jsonc。单一智能体或保留旧版所有者的配置仍然可以在不加该标志的情况下解析;OpenClaw 绝不会随意选择第一个智能体。
将操作员策略文件与已编写的基线进行比较:
openclaw policy compare --baseline official.policy.jsonc
openclaw policy compare --baseline official.policy.jsonc --agent ops
openclaw policy compare --baseline official.policy.jsonc --policy policy.jsonc --json
policy compare 检查的是策略文件语法与策略文件语法之间的对比;它不会检查运行时状态、证据、凭据或机密。它使用与作用域覆盖相同的规则元数据:允许列表必须保持相等或更窄,拒绝列表必须保持相等或更广,必需的布尔值必须保持其值不变,有序字符串只能朝着配置顺序中更严格的一端移动,精确列表必须匹配。基线可以是组织编写的策略;被检查的策略可以添加更严格的值或额外规则。当被检查的顶层规则与作用域基线规则具有同等或更强的限制性时,它可以满足该基线规则。文件之间的作用域名称无需匹配;比较以选择器(agentIds/channelIds)和字段为键进行。
对于路由探测,每个基线探测 ID 都必须保持相同的路由和预期的智能体。被检查的策略可以添加探测或收窄 matchedBy,但移除探测、更改其路由或智能体,或扩大其接受的匹配类型,都属于削弱。
当被检查的策略路径来自插件配置且为相对路径时,--agent <id> 会选择用于解析该路径的工作区。绝对策略路径不依赖任何智能体工作区。
无发现对比(--json):
{
"ok": true,
"baselinePath": "official.policy.jsonc",
"policyPath": "policy.jsonc",
"rulesChecked": 3,
"findings": []
}
无发现的 policy check --json 输出包含操作员或监管者可以记录的稳定哈希:
{
"ok": true,
"attestation": {
"policy": {
"path": "policy.jsonc",
"hash": "sha256:..."
},
"workspace": {
"scope": "policy",
"hash": "sha256:..."
},
"findingsHash": "sha256:...",
"attestationHash": "sha256:..."
},
"checksRun": 5,
"checksSkipped": 0,
"findings": []
}
配置策略¶
策略配置位于 plugins.entries.policy.config 下。
{
"plugins": {
"entries": {
"policy": {
"enabled": true,
"config": {
"enabled": true,
"path": "policy.jsonc",
"workspaceRepairs": false,
"expectedHash": "sha256:...",
"expectedAttestationHash": "sha256:...",
},
},
},
},
}
| 设置 | 用途 |
|---|---|
enabled |
即使在 policy.jsonc 存在之前也启用策略检查。 |
workspaceRepairs |
允许 doctor --fix 编辑由策略管理的工作区设置。 |
expectedHash |
已批准策略工件的可选哈希锁。 |
expectedAttestationHash |
上次接受的干净策略检查的可选哈希锁。 |
path |
策略工件相对于工作区的位置。 |
将 plugins.entries.policy.config.enabled 设置为 false,即可在插件仍保持安装的情况下禁用某个工作区的策略检查。
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw