跳到內容

使用 openclaw security 確保你的 Bot 安全無虞

寫程式最怕的就是功能跑起來了,但安全性卻像個篩子。你可能也遇過這種情況:專案上線後才開始擔心權限設定會不會太寬鬆,或是擔心 AI 模型在執行工具時會不會不小心存取到不該看的資料。這種焦慮通常來自於「不知道哪裡有漏洞」。

openclaw security 就是為了幫你解決這些問題而設計的。它能自動掃描你的設定,找出那些你可能忽略的安全隱患。

  • 已經安裝並設定好的 openclaw 環境

要檢查你的專案安全性,只需要執行 audit 指令。這就像是幫你的 Bot 做體檢:

Terminal window
# 基礎安全審查
openclaw security audit
# 執行深度檢查
openclaw security audit --deep
# 執行審查並自動修復發現的問題
openclaw security audit --fix

這個工具主要會幫你檢查兩個關鍵部分:

  1. DM 隔離機制:如果你在 shared inboxes 中讓多個 DM 傳送者共用同一個 main session,這會產生安全風險。工具會建議你改用更安全的模式,例如 session.dmScope="per-channel-peer"。
  2. 模型沙箱 (Sandboxing):當你使用較小的模型(<=300B)並開啟了 web 或 browser 工具時,如果沒有配置 sandbox,系統會發出警告,避免模型在不受控的環境下執行指令。

以下是審查過程中常見的警告與解決方法:

  • 問題:收到 DM Session 安全警告 當多個使用者共用 session 時容易發生資料混淆。 解決方案:在設定中將 session.dmScope 改為 "per-channel-peer"。如果是多帳號頻道,請使用 "per-account-channel-peer"。

  • 問題:小模型缺乏 Sandboxing 警告 對於 <=300B 的模型,直接使用網路工具會有風險。 解決方案:請務必為這些模型配置 sandboxing 環境,或是在執行 web/browser 工具時加上安全限制。

如果你對設定還有疑問,可以直接詢問 AI Setup Assistant。

OpenClaw

OpenClaw Expert

還是卡住了?

如果這篇文件沒有解決你的情境,直接問 OpenClaw Expert,拿到可執行步驟。