讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在OpenClaw中为免费模型配置沙箱模式以强制划分独立工作空间【安全】

冬枫大大_2561

冬枫大大_2561

发布时间:2026-06-30 18:29:29

|

735人浏览过

|

来源于php中文网

原创

必须通过沙箱作用域与工作区挂载策略双重锁定:一、设mode为"all"强制所有会话进沙箱;二、设scope为"agent"使每个Agent独享Docker容器;三、设workspaceAccess为"ro"实现只读挂载;四、配置workspace根路径并启用restrict_to_root路径净化;五、确保elevatedTools为空数组或未定义。

☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如何在openclaw中为免费模型配置沙箱模式以强制划分独立工作空间【安全】

你需要让OpenClaw中调用的免费模型(如Qwen2.5-VL-7B、GLM-4.7-Flash等)在执行代码或文件操作时,无法越界访问主机敏感路径,且每个Agent拥有互不干扰的专属工作空间——这不能靠勾选开关实现,必须通过配置沙箱作用域与工作区挂载策略双重锁定。

确认沙箱模式已全局启用

打开~/.openclaw/config.json,找到agents.defaults.sandbox节点。将mode字段设为"all",确保所有会话(包括主会话)均强制进入沙箱。若该字段不存在,请手动添加:{"mode": "all"}。这一步是后续隔离生效的前提,【mode: "all" 是唯一能覆盖主会话的取值,设为 "non-main" 将导致主会话直连宿主机】。

保存后执行openclaw restart重启服务。

设置每个Agent独立容器与专属工作区

仍在config.json中,定位agents.defaults.sandbox下的scope字段。将其值设为"agent"。该配置会让OpenClaw为每个Agent启动一个独立Docker容器,而非复用同一容器或按会话分配——避免不同Agent间因共享容器导致环境变量、临时文件、进程状态互相污染。

接着配置workspaceAccess为"ro"。这意味着Agent工作区将以只读方式挂载进沙箱容器的/agent路径,AI无法执行write_file、edit或apply_patch等写入操作。即使模型生成了删除命令,也会在容器内立即报错:Read-only file system。

若你使用的是config.yaml格式,对应字段为agents.defaults.sandbox.scope: agent和agents.defaults.sandbox.workspaceAccess: ro。

OpenClaw Watchdog Pro
OpenClaw Watchdog Pro

OpenClaw 跨平台配置备份与网关监控。自动备份 openclaw.json,每分钟检测 gateway 状态,宕机时自动恢复。支持 Linux/macOS/Windows。触发:配置备份、gateway 监控、自动恢复、看门狗、watchdog。

下载

绑定并净化工作区路径

第一步:在config.json的sandbox对象下添加workspace字段,填入绝对路径,例如:"workspace": "/data/openclaw/agents"。该路径将成为所有Agent工作区的根目录,OpenClaw会自动为每个Agent创建子目录(如/data/openclaw/agents/agent-xyz)。

第二步:启用路径净化机制。添加restrict_to_root: true,并确保所有文件操作API(如read_file("/etc/passwd"))在执行前被校验——只要目标路径不以/data/openclaw/agents/开头,即刻拦截并抛出路径越权!禁止访问根目录外的文件!异常。

第三步:验证挂载效果。进入任一Agent沙箱容器:docker exec -it openclaw-sandbox-agent-xxx sh,执行ls /agent,应仅列出该Agent专属子目录内容;尝试cd /etc或touch /agent/../test,均应失败。

禁用提权工具链防止沙箱逃逸

方法一:检查config.json中是否存在elevatedTools字段。若存在,立即将其设为空数组:"elevatedTools": []。

方法二:若该字段未定义,【切勿手动添加】——默认状态下即为禁用,添加反而可能触发未知行为。

执行openclaw security audit --list-elevated,输出必须为No elevated tools configured。任何显示工具名称的输出都意味着沙箱已被绕过。

热门AI工具

更多
PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

相关专题

更多
OpenClaw如何卸载
OpenClaw如何卸载

《OpenClaw如何卸载?OpenClawAI小龙虾安全卸载最新指南》为您提供详尽、安全的卸载步骤,帮助用户彻底移除OpenClaw及其相关组件。本指南针对Windows与macOS系统分别说明操作流程,涵盖停止后台进程、清除配置文件、删除残留数据等关键环节,确保无痕卸载,避免系统冲突或隐私泄露。无论您是因更换工具、解决兼容问题,还是出于安全考虑,本文都将助您高效、安心地完成卸载操作。请务必按照最新版本指引执行,以保障设备稳定与数据安

120

2026.03.19

OpenClaw安装部署教程
OpenClaw安装部署教程

本合集涵盖2026最新版OpenClaw(小龙虾)本地部署全流程,适用于Windows系统,包含环境配置、模型接入、Web界面启动及飞书/Telegram/QQ等多平台对接。无论你是小白还是开发者,10分钟内即可完成安装,快速体验AI智能体“长手干活”的强大能力!

201

2026.03.19

OpenClaw初学者教程:如何使用和设置
OpenClaw初学者教程:如何使用和设置

《OpenClawAI初学者教程:如何使用和设置》是一套面向新手的入门指南,涵盖环境搭建、基础配置、模型加载及简单推理操作。通过本教程,你将快速掌握OpenClawAI的核心功能,轻松开启AI开发之旅。

121

2026.03.19

OpenClawAI技能系统基础介绍:OpenClawAISkills是什么
OpenClawAI技能系统基础介绍:OpenClawAISkills是什么

OpenClawAI Skills 是 OpenClaw 智能体的核心功能模块,用于定义和管理 AI 可执行的具体能力,如查询天气、发送消息、操作文件等。通过技能系统,用户可灵活扩展智能体功能,实现高度定制化的自动化任务。

858

2026.03.20

龙虾OpenClaw安全使用指南
龙虾OpenClaw安全使用指南

围绕龙虾OpenClawAI使用中的安全风险,本合集系统梳理常见漏洞与隐患,提供实用防护方法与最新安全指南,帮助用户在稳定运行的同时规避风险,提升整体使用安全性与体验。

149

2026.03.20

openclaw养虾硬件指南最新版
openclaw养虾硬件指南最新版

《OpenClawAI硬件指南最新版》合集聚焦AI硬件入门与进阶,从核心组件解析到实战搭建,系统讲解算力配置、设备选型与优化方案。内容通俗易懂,适合开发者与科技爱好者快速掌握AI硬件要点,构建高效稳定的智能计算环境。

428

2026.03.20

OpenClaw从新手到中级完整教程
OpenClaw从新手到中级完整教程

本专题专为零基础用户设计,带你从环境搭建到实战应用,系统掌握开源AI Agent OpenClaw。内容涵盖Node.js/Docker安装、API配置、Skills技能扩展及多平台集成,通过整理文件、自动化办公等真实案例,助你快速上手。无论你是想提升效率的职场人还是技术爱好者,都能在此找到从入门到精通的完整路径,打造专属的本地化AI助手。

942

2026.05.06

OpenClaw免费大模型调用指南
OpenClaw免费大模型调用指南

PHP中文网特设OpenClaw免费大模型专区,提供详尽调用指南。涵盖免费API申请、模型配置及本地部署教程,助您零成本畅享AI智能体验。无论是新手入门还是进阶应用,这里都有实用干货,轻松跨越创作门槛,开启高效智能办公新方式。

139

2026.06.29

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn