CLI commands
CLI del entorno aislado
Administra los entornos de ejecución de sandbox para la ejecución aislada de agentes: contenedores Docker, destinos SSH o backends de OpenShell.
Comandos
openclaw sandbox list
Enumera los entornos de ejecución de sandbox con su estado, backend, coincidencia de configuración, antigüedad, tiempo de inactividad y sesión/agente asociados.
openclaw sandbox listopenclaw sandbox list --browser # solo contenedores de navegadoropenclaw sandbox list --jsonopenclaw sandbox recreate
Elimina entornos de ejecución de sandbox para forzar su recreación con la configuración actual. Los entornos de ejecución se recrean automáticamente la próxima vez que se usa el agente.
openclaw sandbox recreate --allopenclaw sandbox recreate --agent mybot # incluye las subsesiones agent:mybot:*openclaw sandbox recreate --session "agent:main:main"openclaw sandbox recreate --browser --all # solo contenedores de navegadoropenclaw sandbox recreate --all --force # omite la confirmaciónOpciones:
--all: recrea todos los contenedores de sandbox--session <key>: recrea el entorno de ejecución con esta clave de ámbito exacta (como se muestra mediantesandbox list); no expande nombres cortos--agent <id>: recrea los entornos de ejecución de un agente (coincide conagent:<id>yagent:<id>:*)--browser: solo afecta a los contenedores de navegador--force: omite la solicitud de confirmación
Pasa exactamente uno de --all, --session o --agent.
Para ssh y remote de OpenShell, la recreación es más importante que con Docker: el espacio de trabajo remoto es el canónico después de la inicialización, recreate elimina ese espacio de trabajo remoto canónico para el ámbito seleccionado y la siguiente ejecución vuelve a inicializarlo desde el espacio de trabajo local actual.
openclaw sandbox explain
Inspecciona el modo, el ámbito y el acceso al espacio de trabajo efectivos del sandbox, la política de herramientas del sandbox y los controles de herramientas con privilegios elevados (con rutas de claves de configuración para corregirlos).
El informe conserva workspaceRoot como la raíz de sandbox configurada y muestra por separado el espacio de trabajo efectivo del host, el directorio de trabajo del entorno de ejecución del backend y la tabla de montajes de Docker. Para workspaceAccess: "rw", el espacio de trabajo efectivo del host es el espacio de trabajo del agente, en lugar de un directorio bajo workspaceRoot.
openclaw sandbox explainopenclaw sandbox explain --session agent:main:mainopenclaw sandbox explain --agent workopenclaw sandbox explain --jsonA diferencia de recreate --session, acepta nombres cortos de sesión (por ejemplo, main) y los expande según el agente resuelto.
Por qué es necesaria la recreación
Actualizar la configuración del sandbox no afecta a los contenedores en ejecución: los entornos de ejecución existentes conservan su configuración anterior y los entornos inactivos solo se eliminan después de prune.idleHours (valor predeterminado: 24h). Los agentes que se usan con regularidad pueden mantener activos indefinidamente entornos de ejecución obsoletos. openclaw sandbox recreate elimina el entorno de ejecución anterior para que el siguiente uso lo reconstruya con la configuración actual.
Desencadenantes habituales
| Cambio | Comando |
|---|---|
Actualización de la imagen de Docker (agents.defaults.sandbox.docker.image) |
openclaw sandbox recreate --all |
Configuración del sandbox (agents.defaults.sandbox.*) |
openclaw sandbox recreate --all |
Destino/autenticación SSH (agents.defaults.sandbox.ssh.{target,workspaceRoot,identityFile,certificateFile,knownHostsFile,identityData,certificateData,knownHostsData}) |
openclaw sandbox recreate --all |
Fuente/política/modo de OpenShell (plugins.entries.openshell.config.{from,mode,policy}) |
openclaw sandbox recreate --all |
setupCommand |
openclaw sandbox recreate --all (o --agent <id> para un agente) |
Migración del registro
Los metadatos de los entornos de ejecución de sandbox se almacenan en la base de datos de estado SQLite compartida. Las instalaciones anteriores pueden tener archivos de registro heredados que las lecturas normales ya no reescriben:
~/.openclaw/sandbox/containers.json~/.openclaw/sandbox/browsers.json- un fragmento JSON por contenedor/navegador bajo
~/.openclaw/sandbox/containers/o~/.openclaw/sandbox/browsers/
Ejecuta openclaw doctor --fix para migrar las entradas heredadas válidas a SQLite. Los archivos heredados no válidos se ponen en cuarentena para que un registro antiguo dañado no pueda ocultar las entradas actuales de los entornos de ejecución.
Configuración
La configuración del sandbox se encuentra en ~/.openclaw/openclaw.json, bajo agents.defaults.sandbox (las sustituciones por agente se incluyen en agents.entries.*.sandbox):
{ "agents": { "defaults": { "sandbox": { "mode": "all", // desactivado, no principal, todos "backend": "docker", // docker, ssh, openshell (proporcionado por un plugin) "scope": "agent", // sesión, agente, compartido "docker": { "image": "openclaw-sandbox:bookworm-slim", "containerPrefix": "openclaw-sbx-", // ... más opciones de Docker }, "prune": { "idleHours": 24, // eliminación automática tras 24h de inactividad "maxAgeDays": 7, // eliminación automática después de 7 días }, }, }, },}Contenido relacionado
- Referencia de la CLI
- Aislamiento en sandbox
- Espacio de trabajo del agente
- Doctor: comprueba la configuración del sandbox.