Skip to content

OpenClaw安全配置:exec开审批、message只传自己

2026年4月7日

OpenClaw安全配置

OpenClaw安全配置核心原则:exec开审批防止误操作、message只传自己避免冒名发送、高权限管理按风险分级——25个Tools按高/中/低风险分类,帮你快速判断开不开。

OpenClaw装好了,但你可能跟我一样懵:

Tools散在不同文件,Skills默认自动加载——你甚至不知道有些东西已经开了。

全开怕出事,全关等于白装。


⚠️ 先说一个真实案例

我见过有人没开审批,AI跑了个 rm -rf,整个项目没了。

这不是开玩笑。

exec让OpenClaw能执行任何shell命令。"任何"是关键字——它能帮你装套件,也能删掉整台机器。

所以这篇不讲"怎么开",讲"怎么安全地开"。


🎯 核心概念:Tools vs Skills

很多人搞混这两个,其实很简单:

概念是什么决定什么
Tools器官"能不能"做某件事
Skills教科书"怎么组合Tools"做任务

举例:你装了obsidian Skill,OpenClaw知道怎么组织笔记——但如果没开write Tool,它根本写不了文件。

Skill只是说明书,真正的开关在Tools。


📊 Tools风险分级:先看这个再决定开不开

我把25个Tools按风险分三类:

🔴 高风险Tools(必须审批)

Tool能干什么最坏情况
exec执行任何shell命令rm -rf 删掉整个系统
write/edit修改文件覆盖重要配置文件
browser操作浏览器自动下单、支付
message发消息到各平台用你的名义发任何消息

我的底线:

  • exec必须开审批
  • browser不能让它碰支付页面
  • message只发给自己

🟡 中风险Tools(按需开启)

Tool能干什么需要注意
memory系列记住跨session信息存了什么要心里有数
web_fetch抓取网页内容可能访问敏感内容
image看懂图片图片内容会被AI读取

🟢 低风险Tools(几乎可以全开)

Tool能干什么风险
read只读文件不能改,风险低
web_search搜索只是搜索,不访问具体内容
process管理进程只看不改

🔧 高风险Tools详解

1. exec:必须开审批

exec是最强大的Tool,也是最危险的。

json
{
  "approvals": {
    "exec": { "enabled": true }
  }
}

开了审批会怎样?

每个命令执行前,OpenClaw会告诉你它要干什么。你确认了才会执行。

会烦吗?会。但这是保护你的最后一道防线。万一AI判断错了,或者被攻击了,你能拦住它。

说实话,审批一开始会很烦。但习惯之后,你会发现它其实是在帮你review AI的判断。

2. message:只发给自己

message能让OpenClaw发消息到Discord、Slack、Telegram、WhatsApp、iMessage。

我的原则:只发给自己,谁都不行。

为什么?因为AI用你的名字发出去的消息,你收不回来。

万一它理解错意思、语气不对、甚至被攻击骗去发消息——后果你自己承担。

我用OpenClaw做什么?

  • 每天早上8点,Telegram收到整理好的资料
  • 任务通知、待办提醒
  • 全部是发给自己

3. browser:最后一步自己来

browser让OpenClaw操作Chrome——点按钮、填表单、截图。

我会让它帮我:

  • 上网比价
  • 整理规格
  • 把东西加到购物车

但结账一定自己来。

涉及付款的"最后一里"不交给AI,这是我的底线。


📋 Skills:53个默认全开,用白名单限制

bundled Skills有个坑:默认全部自动载入

只要对应的CLI工具已安装在系统上,该Skill就会自动启用。

不是"不装就没有",而是"不关就全开"。

如何限制只开需要的?

json
{
  "skills": {
    "allowBundled": [
      "gog", "github", "tmux", "session-logs",
      "weather", "summarize", "clawhub",
      "healthcheck", "skill-creator"
    ]
  }
}

allowBundled 白名单,只保留你需要的。


🛠️ 我的配置清单

我的OpenClaw跑在腾讯云服务器上,用Telegram操作。

Tools(25个开了21个)

判断原则:想不到使用场景的就不开。

json
{
  "tools": {
    "allow": [
      "read", "write", "edit", "apply_patch",
      "exec", "process",
      "web_search", "web_fetch",
      "browser", "image",
      "memory_search", "memory_get",
      "sessions_list", "sessions_history", "sessions_send", "sessions_spawn", "session_status",
      "message", "cron", "gateway", "agents_list"
    ],
    "deny": ["nodes", "canvas", "llm_task", "lobster"]
  },
  "approvals": {
    "exec": { "enabled": true }
  }
}

关了4个:nodes(想不到场景)、canvas(用不到)、llm_task/lobster(没用工作流引擎)。

Skills(53个只开9个)

json
{
  "skills": {
    "allowBundled": [
      "gog", "github", "tmux", "session-logs",
      "weather", "summarize", "clawhub",
      "healthcheck", "skill-creator"
    ]
  }
}

gog管Email和日历、github管repo、其余是日常工作和系统管理用的基础工具。


🚫 常见配置错误Top5

错误后果正确做法
exec不开审批AI可能误删文件必须开审批
message发给所有人可能被冒名发送只发给自己
Skills不限制默认全开用allowBundled白名单
开了所有Tools攻击面太大按需开启
配置文件放公开仓库密钥泄露放.gitignore

🎯 不同场景的配置建议

开发者配置

json
{
  "tools": {
    "allow": ["read", "write", "edit", "exec", "process", "web_search", "browser", "github"]
  },
  "approvals": { "exec": { "enabled": true } }
}

内容创作者配置

json
{
  "tools": {
    "allow": ["read", "write", "edit", "web_search", "web_fetch", "browser", "image"]
  }
}

个人助理配置

json
{
  "tools": {
    "allow": ["read", "web_search", "web_fetch", "memory_search", "memory_get", "message", "cron"]
  }
}

💡 安全配置三原则

打开你的openclaw.json,从这三条开始:

  1. 想不到场景的就不开
  2. 能力越大,管控越严——exec开审批,message只发给自己
  3. 最后一步自己来——结账、发消息、发文,收不回来的操作不交给AI

我的配置可以直接当起点,复制上去再根据自己的需求删减。

不要孤军奋战啦!

加入微信群一起学习交流 AI

与大神一起使用 OpenClaw、Hermes、Claude Code、Seedance 2.0、GPT-Image-2 等

微信公众号

扫码关注微信公众号
私信 "加群",将自动获取微信群二维码

探索 AI 世界,掌握智能未来