Policy 插件参考
为工作区合规性添加基于策略的 doctor 检查。
分发¶
- 包:
@openclaw/policy - 安装路径:包含在 OpenClaw 中
接口面¶
- CLI 命令:
openclaw policy
行为¶
Policy 插件为策略管理的 OpenClaw 设置和受治理的工作区声明提供 doctor 健康检查。当前 Policy 覆盖通道合规性、受治理的工具元数据、MCP 服务器态势、模型提供商态势、私有网络访问态势、Gateway 暴露态势、代理工作区/工具态势、已配置的全局/每代理工具态势、已配置的沙箱运行时态势、入口/通道访问态势、数据处理态势,以及 OpenClaw 配置密钥提供商/身份验证配置文件态势。
Policy 将编写的需求存储在 policy.jsonc 中,将现有 OpenClaw 设置和工作区声明作为证据进行观察,并通过 openclaw policy check 和 openclaw doctor --lint 报告漂移。一次干净的策略检查会输出策略、证据、发现项和证明哈希,运维人员可以将其记录用于审计。
openclaw policy check、watch 和工作区相对的 compare 接受 --agent <id>。显式多代理集群必须选择工作区所有者;插件不会从名册顺序中推断一个。
openclaw policy compare --baseline <file> 将一个策略文件与另一个策略文件进行比较。它仅进行配置级别的合规性检查:它使用策略规则元数据来验证被检查的策略相对于编写的基线没有缺失或更弱,并且它不检查运行时状态、凭据或密钥值。
工具态势规则可以要求已批准的配置文件、仅限工作区的文件系统工具、受限的 exec 安全/询问/主机设置、禁用的提升模式、精确的 alsoAllow 条目,以及必需的工具拒绝条目。证据会记录附加的 alsoAllow 条目,因为它们可能扩大有效工具态势。这些检查仅观察配置合规性;它们不读取运行时批准状态,也不添加运行时强制。
沙箱态势规则可以要求已批准的沙箱模式/后端、拒绝主机容器网络、拒绝容器命名空间加入、要求只读容器挂载、拒绝容器运行时套接字挂载和非受限容器配置文件,并要求沙箱浏览器 CDP 源范围。 这些检查仅观察配置合规性;它们不读取运行时批准状态、不检查活动容器,也不添加运行时强制。
数据处理规则可以要求敏感日志脱敏、拒绝遥测内容捕获、要求会话保留维护,并拒绝会话转录记忆索引。这些检查仅观察配置合规性;它们不检查原始日志、遥测导出、转录、记忆文件、密钥或个人数据。
位于 scopes.<scopeName> 下的命名策略范围可以为其列出的选择器添加更严格的常规策略部分。agentIds 支持 tools、
agents.workspace、sandbox 和 dataHandling.memory;channelIds 支持
ingress.channels。
未在 agents.entries.* 中明确列出的运行时代理 ID 会针对继承的全局/默认态势进行检查,而不是在没有证据的情况下静默通过。policy.jsonc 中存在的每个范围都必须对其选择器有效且可执行。覆盖规则是附加声明,因此它们不会削弱顶层策略,并且在同一观察到的配置违反两个范围时,可以产生自己的发现项。
相关文档¶
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw