OpenClaw 支持附加式 SecretRef,因此受支持的凭据无需以明文形式存放于配置中。¶
Note
明文仍然可以使用。SecretRef 由各凭据自行选择启用。
Warning
明文凭据只要存放在代理可检视的文件中(包括 openclaw.json、.env、已退役的 auth-profile JSON 归档,或生成的 agents/*/agent/models.json 文件),就仍可被代理读取。一旦所有受支持的凭据均完成迁移,且 openclaw secrets audit --check 报告无明文残留,SecretRef 即可缩小该本地爆炸半径。
本页为索引页。密钥管理文档分为五个页面,每个页面面向一类读者任务。请打开与你的任务匹配的页面。
密钥页面¶
| 页面 | 适用场景 |
|---|---|
| Secrets 运行时模型 | 所有者隔离、哨兵注入、代理访问边界与活动面过滤。 |
| SecretRef 契约与提供方配置 | SecretRef 契约、id 语法、校验规则,以及 env、file、exec 和 store 提供方配置块。 |
| 共享密钥存储与出口代理 | 共享密钥存储、密钥出口代理及其流量白名单,以及基于文件的 API 密钥。 |
| Secrets 集成示例 | 面向 1Password、Bitwarden、Vault、pass 和 sops 的 Exec 提供方配方,以及 MCP 与沙箱 SSH。 |
| Secrets 操作与行为 | 受支持的凭据面、优先级、激活触发器、降级信号,以及审计与配置工作流。 |
各章节迁移位置¶
上一版单页文档中的每个章节、标签页、步骤和折叠面板标题都在此处保留了锚点,因此诸如 /gateway/secrets#shared-secret-store 之类的现有链接仍然有效。每个条目都指向现在承载相应内容的页面。
- 运行时模型
- 出口时注入(哨兵)
- 代理访问边界
- 活动面过滤
- 网关认证面诊断
- 引用接入预检
- SecretRef 契约
- 提供方配置
- 共享密钥存储
- 密钥出口代理
- 流量白名单
- 基于文件的 API 密钥
- Exec 集成示例
- MCP 服务器环境变量
- 沙箱 SSH 认证材料
- 受支持的凭据面
- 必需行为与优先级
- 激活触发器
- 降级与恢复信号
- 命令路径解析
- 审计与配置工作流
- 单向安全策略
- 旧版认证兼容性说明
- 控制界面
- 出口时注入(哨兵)
- 非活动面示例
- env
- file
- exec
- store
- Env 提供方
- File 提供方
- Exec 提供方
- Store 提供方
- 1Password
- Bitwarden Secrets Manager (
bws) - HashiCorp Vault CLI
- password-store (
pass) - sops
- 严格命令路径
- 只读命令路径
- 审计当前状态
- 配置并应用 SecretRef
- 重新审计
- secrets audit
- secrets configure
-
Authentication - 认证设置
- CLI: secrets - CLI 命令
- Vault SecretRefs - HashiCorp Vault 提供程序设置
- Environment Variables - 环境变量优先级
- SecretRef Credential Surface - 凭据表面
- Secrets Apply Plan Contract - 计划契约详情
- Security - 安全态势
- Configuration reference - 记录了每个 secrets 和 env 设置的所在位置
- Ask user - 向操作员询问非机密问题;切勿使用凭据回答,对于这些情况请使用带掩码的
secrets工具 - Auth credential semantics - 关于身份验证配置文件排序和运行时凭据解析的规范规则
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw