哪些内容会被沙箱化
在沙箱内运行的工具调用、目录发现契约,以及刻意保留在主机上的部分。
哪些内容会被沙箱化¶
- 工具执行:
exec、ls、read、write、edit、apply_patch、process等。 - 可选的沙箱浏览器(
agents.defaults.sandbox.browser)。
目录发现使用 ls,但不授予 shell 执行权限。当存在下一页时,它会返回完整的、JSON 引用的名称以及文件名游标。使用相同的目录和返回的 after 值继续读取。每一页都符合所选模型的工具结果预算;不会返回部分文件名。
自定义后端可以提供 SandboxFsBridge.readDirectory({ filePath, cwd, signal }),从其允许的文件系统根目录返回 { name, isDirectory } 条目。对于较旧的插件,此方法是可选的:当缺失时,ls 会被隐藏,OpenClaw 不会回退到读取主机文件系统。
不进行沙箱化的部分:
- Gateway 进程本身。
- 任何通过
tools.elevated被明确允许在普通沙箱之外运行的工具。提升后的 exec 使用配置的逃逸路径(默认为gateway,当 exec 目标为node时则为node),但无法逃逸其创建者角色要求沙箱化的会话。如果沙箱已关闭,tools.elevated不会改变任何行为,因为 exec 已经在主机上运行。参见 提升模式。
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw