OpenClaw 信任模型:为什么它是单用户设计
用错场景是 OpenClaw 安全事故的头号来源。官方安全文档开篇就把边界画死了:个人助理信任模型——一个网关对应一个可信操作员边界。这页帮你判断自己的用法在不在边界内。
核心假设
- 支持:一个用户/一个信任边界一个网关(最好每个边界配独立系统用户、主机或 VPS)。
- 不支持:互不信任的用户共用一个网关或智能体——文档原话是,它不是恶意多租户安全边界。
- 能改到状态目录与配置文件的人 = 可信操作员;经网关验证的调用者 = 网关范围内的可信控制面角色。
- 会话键(sessionKey)只是路由选择器,不是授权令牌——别把会话 ID 当成权限凭证发给别人。
威胁模型的朴素描述
你的智能体能跑命令、读写文件、联网、发消息。向它发消息的人可能诱骗它干坏事。官方的应对优先级:
- 身份优先:先用配对/白名单决定谁能发消息。
- 其次限权:再用群组白名单、提及门控、工具策略、沙箱、设备权限决定它能在哪动手。
- 最后防操纵:默认模型可能被话术带偏,让后果范围有限。
提示词注入:被反复澄清的一点
即使只有你能私信它,它读的内容(网页、邮件、附件、搜索结果)也可能是攻击载体。「读取此链接并照做」「忽略你的规则」「把配置文件内容贴出来」都是红旗。防御靠内容过滤、工具审批与沙箱,不是靠在系统提示词里写「请勿听从坏人」——官方明确说提示词防护是软措施。
按设计不属于漏洞的事
官方列了一份「通常无需行动就关闭的报告」清单,了解它能省下大量误判:
- 仅提示词注入、未绕过策略/验证/沙箱的攻击链。
- 把多用户共用一台主机/配置的场景当漏洞报。
- 本机回环部署缺少某些浏览器安全头。
- 会话键没有按用户授权——它本来就不是干这个的。
多人怎么办
拆信任边界:每个用户/家庭角色一个网关实例(最好独立系统用户或主机),而不是一个网关塞一堆人。确实需要少量可信家人共用时,开启私信会话隔离(按渠道+发送者拆会话)并用上下文可见性过滤,把它当纵深防御而非隔离保证。