Gateway

بررسی‌های ممیزی امنیتی

openclaw security audit یافته‌های ساختاریافته‌ای را با کلید checkId منتشر می‌کند. این صفحه، کاتالوگ مرجع آن شناسه‌ها است. برای مدل تهدید سطح‌بالا و راهنمای مقاوم‌سازی، به امنیت مراجعه کنید.

برخی بررسی‌ها فقط با openclaw security audit --deep اجرا می‌شوند: اسکن‌های کد Plugin/skill (plugins.code_safety*، skills.code_safety*) و بررسی‌های کاوش زنده Gateway (gateway.probe_*). همه موارد دیگر این جدول با یک openclaw security audit ساده اجرا می‌شوند.

شدتی مانند warn/critical به این معنا است که همان checkId بسته به پیکربندی می‌تواند در هر یک از این دو سطح منتشر شود (برای مثال، بسته به اینکه Gateway از راه دور در دسترس باشد یا نه). مقادیر با سیگنال بالا که به‌احتمال زیاد در استقرارهای واقعی مشاهده خواهید کرد (این فهرست جامع نیست):

checkId شدت دلیل اهمیت کلید/مسیر اصلی رفع مشکل رفع خودکار
fs.state_dir.perms_world_writable بحرانی سایر کاربران/فرایندها می‌توانند کل وضعیت OpenClaw را تغییر دهند مجوزهای سیستم فایل برای ~/.openclaw بله
fs.state_dir.perms_group_writable هشدار کاربران گروه می‌توانند کل وضعیت OpenClaw را تغییر دهند مجوزهای سیستم فایل برای ~/.openclaw بله
fs.state_dir.perms_readable هشدار دایرکتوری وضعیت برای دیگران قابل خواندن است مجوزهای سیستم فایل برای ~/.openclaw بله
fs.state_dir.symlink هشدار مقصد دایرکتوری وضعیت به مرز اعتماد دیگری تبدیل می‌شود چیدمان سیستم فایل دایرکتوری وضعیت خیر
fs.config.perms_writable بحرانی دیگران می‌توانند سیاست احراز هویت/ابزار/پیکربندی را تغییر دهند مجوزهای سیستم فایل برای ~/.openclaw/openclaw.json بله
fs.config.symlink هشدار فایل‌های پیکربندی دارای پیوند نمادین برای نوشتن پشتیبانی نمی‌شوند و مرز اعتماد دیگری می‌افزایند با یک فایل پیکربندی عادی جایگزین کنید یا OPENCLAW_CONFIG_PATH را به فایل واقعی ارجاع دهید خیر
fs.config.perms_group_readable هشدار کاربران گروه می‌توانند توکن‌ها/تنظیمات پیکربندی را بخوانند مجوزهای سیستم فایل برای فایل پیکربندی بله
fs.config.perms_world_readable بحرانی پیکربندی می‌تواند توکن‌ها/تنظیمات را افشا کند مجوزهای سیستم فایل برای فایل پیکربندی بله
fs.config_include.perms_writable بحرانی فایل الحاقی پیکربندی می‌تواند توسط دیگران تغییر کند مجوزهای فایل الحاقی ارجاع‌شده از openclaw.json بله
fs.config_include.perms_group_readable هشدار کاربران گروه می‌توانند اسرار/تنظیمات الحاق‌شده را بخوانند مجوزهای فایل الحاقی ارجاع‌شده از openclaw.json بله
fs.config_include.perms_world_readable بحرانی اسرار/تنظیمات الحاق‌شده برای همه قابل خواندن هستند مجوزهای فایل الحاقی ارجاع‌شده از openclaw.json بله
fs.auth_profiles.perms_writable بحرانی دیگران می‌توانند اعتبارنامه‌های ذخیره‌شده مدل را تزریق یا جایگزین کنند مجوزهای agents/<agentId>/agent/auth-profiles.json بله
fs.auth_profiles.perms_readable هشدار دیگران می‌توانند کلیدهای API و توکن‌های OAuth را بخوانند مجوزهای agents/<agentId>/agent/auth-profiles.json بله
fs.credentials_dir.perms_writable بحرانی دیگران می‌توانند وضعیت جفت‌سازی/اعتبارنامه کانال را تغییر دهند مجوزهای سیستم فایل برای ~/.openclaw/credentials بله
fs.credentials_dir.perms_readable هشدار دیگران می‌توانند وضعیت اعتبارنامه کانال را بخوانند مجوزهای سیستم فایل برای ~/.openclaw/credentials بله
fs.sessions_store.perms_readable هشدار دیگران می‌توانند رونوشت‌ها/فراداده نشست را بخوانند مجوزهای مخزن نشست بله
fs.log_file.perms_readable هشدار دیگران می‌توانند گزارش‌های ویرایش‌شده اما همچنان حساس را بخوانند مجوزهای فایل گزارش Gateway بله
fs.synced_dir هشدار وضعیت/پیکربندی در iCloud/Dropbox/Drive دامنه افشای توکن/رونوشت را گسترش می‌دهد پیکربندی/وضعیت را از پوشه‌های همگام‌شده خارج کنید خیر
gateway.bind_no_auth بحرانی اتصال راه‌دور بدون راز مشترک gateway.bind، gateway.auth.* خیر
gateway.loopback_no_auth بحرانی لوپ‌بک پشت پراکسی معکوس ممکن است بدون احراز هویت شود gateway.auth.*، راه‌اندازی پراکسی خیر
gateway.trusted_proxies_missing هشدار سرآیندهای پراکسی معکوس وجود دارند اما مورد اعتماد نیستند gateway.trustedProxies خیر
gateway.http.no_auth هشدار/بحرانی APIهای HTTP مربوط به Gateway با auth.mode="none" قابل دسترسی هستند gateway.auth.mode، gateway.http.endpoints.*، plugins.entries.admin-http-rpc خیر
gateway.http.session_key_override_enabled اطلاعات فراخوان‌های API HTTP می‌توانند sessionKey را بازنویسی کنند gateway.http.allowSessionKeyOverride خیر
gateway.tools_invoke_http.dangerous_allow هشدار/بحرانی ابزارهای خطرناک را از طریق API HTTP برای فراخوان‌های مالک/مدیر دوباره فعال می‌کند gateway.tools.allow خیر
gateway.nodes.allow_commands_dangerous هشدار/بحرانی فرمان‌های پرخطر Node را فعال می‌کند (ورودی دسکتاپ/دوربین/صفحه‌نمایش/مخاطبان/تقویم/SMS) gateway.nodes.commands.allow خیر
gateway.nodes.deny_commands_ineffective هشدار ورودی‌های منع شبیه الگو با متن پوسته یا گروه‌ها مطابقت ندارند gateway.nodes.commands.deny خیر
gateway.tailscale_funnel بحرانی قرارگیری در معرض اینترنت عمومی gateway.tailscale.mode خیر
gateway.tailscale_serve اطلاعات دسترسی Tailnet از طریق Serve فعال است gateway.tailscale.mode خیر
gateway.control_ui.allowed_origins_required بحرانی رابط کاربری کنترل غیرلوپ‌بک بدون فهرست مجاز صریح مبدأ مرورگر gateway.controlUi.allowedOrigins خیر
gateway.control_ui.allowed_origins_wildcard هشدار/بحرانی allowedOrigins=["*"] فهرست مجاز مبدأ مرورگر را غیرفعال می‌کند gateway.controlUi.allowedOrigins خیر
gateway.control_ui.host_header_origin_fallback هشدار/بحرانی بازگشت به مبدأ بر اساس سرآیند Host را فعال می‌کند (کاهش سخت‌گیری در برابر اتصال مجدد DNS) gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback خیر
gateway.control_ui.insecure_auth هشدار گزینه سازگاری احراز هویت ناامن فعال است gateway.controlUi.allowInsecureAuth خیر
gateway.control_ui.device_auth_disabled بحرانی مهاجرت بازنشسته دور زدن احراز هویت دستگاه همچنان دسترسی اصلاحی را مجاز می‌داند جفت‌سازی این مرورگر را ایمن کنید را تکمیل کنید (وضعیت gateway.controlUi.deviceAuthMigration) خیر
gateway.real_ip_fallback_enabled هشدار/بحرانی اعتماد به بازگشت X-Real-IP می‌تواند با پیکربندی نادرست پراکسی جعل IP مبدأ را ممکن کند gateway.allowRealIpFallback، gateway.trustedProxies خیر
gateway.token_too_short هشدار توکن مشترک کوتاه با حمله جست‌وجوی فراگیر آسان‌تر شکسته می‌شود gateway.auth.token خیر
gateway.auth_no_rate_limit هشدار احراز هویت در معرض دسترسی، بدون محدودسازی نرخ، خطر حمله جست‌وجوی فراگیر را افزایش می‌دهد gateway.auth.rateLimit خیر
gateway.trusted_proxy_auth بحرانی هویت پراکسی اکنون به مرز احراز هویت تبدیل می‌شود gateway.auth.mode="trusted-proxy" خیر
gateway.trusted_proxy_no_proxies بحرانی احراز هویت پراکسی مورد اعتماد بدون IPهای پراکسی مورد اعتماد ناامن است gateway.trustedProxies خیر
gateway.trusted_proxy_no_user_header بحرانی احراز هویت پراکسی مورد اعتماد نمی‌تواند هویت کاربر را به‌طور ایمن تعیین کند gateway.auth.trustedProxy.userHeader خیر
gateway.trusted_proxy_no_allowlist هشدار احراز هویت پراکسی مورد اعتماد هر کاربر بالادستی احرازشده‌ای را می‌پذیرد gateway.auth.trustedProxy.allowUsers خیر
gateway.trusted_proxy_allow_loopback هشدار احراز هویت پراکسی مورد اعتماد، منابع پراکسی لوپ‌بکِ صریحاً مجاز را می‌پذیرد gateway.auth.trustedProxy.allowLoopback خیر
gateway.probe_auth_secretref_unavailable هشدار کاوش عمیق نتوانست SecretRefهای احراز هویت را در این مسیر فرمان تفکیک کند منبع احراز هویت کاوش عمیق / دسترس‌پذیری SecretRef خیر
gateway.probe_failed هشدار کاوش زنده Gateway ناموفق بود (فقط --deep) دسترس‌پذیری/احراز هویت Gateway خیر
discovery.mdns_full_mode هشدار/بحرانی حالت کامل mDNS فرادادهٔ cliPath/sshPort را در شبکهٔ محلی اعلام می‌کند discovery.mdns.mode، gateway.bind خیر
config.insecure_or_dangerous_flags هشدار یک پرچم اشکال‌زدایی ناامن/خطرناک فعال است کلید نام‌برده‌شده در جزئیات یافته خیر
security.audit.suppressions.active اطلاعات خروجی ممیزی دارای موارد عدم نمایش پیکربندی‌شده است و ممکن است فیلتر شود security.audit.suppressions خیر
config.secrets.gateway_password_in_config هشدار گذرواژهٔ Gateway مستقیماً در پیکربندی ذخیره شده است gateway.auth.password خیر
config.secrets.hooks_token_in_config هشدار توکن bearer قلاب مستقیماً در پیکربندی ذخیره شده است hooks.token خیر
hooks.token_reuse_gateway_token بحرانی توکن ورودی قلاب، احراز هویت Gateway را نیز باز می‌کند hooks.token، gateway.auth.token، gateway.auth.password خیر
hooks.token_too_short هشدار حملهٔ جست‌وجوی فراگیر به ورودی قلاب آسان‌تر است hooks.token خیر
hooks.default_session_key_unset هشدار اجراهای عامل قلاب به نشست‌های تولیدشدهٔ جداگانه برای هر درخواست منشعب می‌شوند hooks.defaultSessionKey خیر
hooks.allowed_agent_ids_unrestricted هشدار/بحرانی فراخوانندگان احرازشدهٔ قلاب می‌توانند به هر عامل پیکربندی‌شده‌ای مسیریابی کنند hooks.allowedAgentIds خیر
hooks.request_session_key_enabled هشدار/بحرانی فراخوانندهٔ خارجی می‌تواند sessionKey را انتخاب کند hooks.allowRequestSessionKey خیر
hooks.request_session_key_prefixes_missing هشدار/بحرانی هیچ محدودیتی برای شکل کلیدهای نشست خارجی وجود ندارد hooks.allowedSessionKeyPrefixes خیر
hooks.path_root بحرانی مسیر قلاب / است و برخورد یا مسیریابی نادرست ورودی را آسان‌تر می‌کند hooks.path خیر
hooks.installs_unpinned_npm_specs هشدار رکوردهای نصب قلاب به مشخصات تغییرناپذیر npm پین نشده‌اند فرادادهٔ نصب قلاب خیر
hooks.installs_missing_integrity هشدار رکوردهای نصب قلاب فاقد فرادادهٔ یکپارچگی هستند فرادادهٔ نصب قلاب خیر
hooks.installs_version_drift هشدار رکوردهای نصب قلاب با بسته‌های نصب‌شده هم‌خوانی ندارند فرادادهٔ نصب قلاب خیر
logging.redact_off هشدار مقادیر حساس به گزارش‌ها/وضعیت نشت می‌کنند logging.redactSensitive بله
browser.control_invalid_config هشدار پیکربندی کنترل مرورگر پیش از اجرا نامعتبر است browser.* خیر
browser.control_no_auth بحرانی کنترل مرورگر بدون احراز هویت توکن/گذرواژه در معرض دسترسی قرار گرفته است gateway.auth.* خیر
browser.remote_cdp_http هشدار CDP راه‌دور روی HTTP ساده فاقد رمزنگاری انتقال است پروفایل مرورگر cdpUrl خیر
browser.remote_cdp_private_host هشدار CDP راه‌دور یک میزبان خصوصی/داخلی را هدف می‌گیرد پروفایل مرورگر cdpUrl، browser.ssrfPolicy.* خیر
sandbox.docker_config_mode_off هشدار پیکربندی Docker سندباکس وجود دارد اما غیرفعال است agents.*.sandbox.mode خیر
sandbox.bind_mount_non_absolute هشدار اتصال‌های نسبی می‌توانند به‌طور پیش‌بینی‌ناپذیر تفکیک شوند agents.*.sandbox.docker.binds[] خیر
sandbox.dangerous_bind_mount بحرانی اتصال سندباکس، مسیرهای مسدودشدهٔ سیستم، اعتبارنامه یا سوکت Docker را هدف می‌گیرد agents.*.sandbox.docker.binds[] خیر
sandbox.dangerous_network_mode بحرانی شبکهٔ Docker سندباکس از حالت پیوستن به فضای نام host یا container:* استفاده می‌کند agents.*.sandbox.docker.network خیر
sandbox.dangerous_seccomp_profile بحرانی پروفایل seccomp سندباکس جداسازی کانتینر را تضعیف می‌کند agents.*.sandbox.docker.securityOpt خیر
sandbox.dangerous_apparmor_profile بحرانی پروفایل AppArmor سندباکس جداسازی کانتینر را تضعیف می‌کند agents.*.sandbox.docker.securityOpt خیر
sandbox.browser_cdp_bridge_unrestricted هشدار پل مرورگر سندباکس بدون محدودیت محدودهٔ مبدأ در معرض دسترسی قرار گرفته است sandbox.browser.cdpSourceRange خیر
sandbox.browser_container.non_loopback_publish بحرانی کانتینر مرورگر موجود، CDP را روی رابط‌های غیرحلقهٔ محلی منتشر می‌کند پیکربندی انتشار کانتینر سندباکس مرورگر خیر
sandbox.browser_container.hash_label_missing هشدار کانتینر مرورگر موجود مربوط به پیش از برچسب‌های هش پیکربندی فعلی است openclaw sandbox recreate --browser --all خیر
sandbox.browser_container.hash_epoch_stale هشدار کانتینر مرورگر موجود مربوط به پیش از دورهٔ پیکربندی فعلی مرورگر است openclaw sandbox recreate --browser --all خیر
sandbox.browser_container.docker_probe_timeout هشدار زمان کاوش برچسب Docker برای کانتینر مرورگر به پایان رسید دسترس‌پذیری دیمون Docker خیر
tools.exec.host_sandbox_no_sandbox_defaults هشدار هنگام خاموش بودن سندباکس، exec host=sandbox با حالت بسته شکست می‌خورد tools.exec.host، agents.defaults.sandbox.mode خیر
tools.exec.host_sandbox_no_sandbox_agents هشدار هنگام خاموش بودن سندباکس، exec host=sandbox مختص هر عامل با حالت بسته شکست می‌خورد agents.entries.*.tools.exec.host، agents.entries.*.sandbox.mode خیر
tools.exec.security_full_configured هشدار/بحرانی اجرای میزبان با security="full" در حال اجرا است tools.exec.security، agents.entries.*.tools.exec.security خیر
tools.exec.agent_skill_mcp_boundary_drift هشدار فهرست‌های مجاز Skills عامل وجود دارند، درحالی‌که اجرای میزبان می‌تواند به کلاینت‌ها/رجیستری‌های MCP دسترسی یابد agents.entries.*.tools.exec.*، جداسازی سندباکس/سیستم‌عامل، اعتبارنامه‌های سرور MCP خیر
tools.exec.fs_tools_disabled_but_exec_enabled هشدار سیاست ابزار سیستم فایل، اجرای پوسته را فقط‌خواندنی نمی‌کند tools.deny، agents.entries.*.tools.deny، agents.*.sandbox.workspaceAccess خیر
tools.exec.auto_allow_skills_enabled هشدار تأییدیه‌های اجرا به‌طور ضمنی به فایل‌های اجرایی Skills اعتماد می‌کنند فایل تأییدیه‌های میزبان خیر
tools.exec.allowlist_interpreter_without_strict_inline_eval هشدار فهرست‌های مجاز مفسر، ارزیابی درون‌خطی را بدون الزام به تأیید مجدد مجاز می‌کنند tools.exec.strictInlineEval، agents.entries.*.tools.exec.strictInlineEval، فهرست مجاز تأییدیه‌های اجرا خیر
tools.exec.safe_bins_interpreter_unprofiled هشدار فایل‌های اجرایی مفسر/محیط اجرا در safeBins بدون پروفایل‌های صریح، خطر اجرا را گسترش می‌دهند tools.exec.safeBins، tools.exec.safeBinProfiles، agents.entries.*.tools.exec.* خیر
tools.exec.safe_bins_broad_behavior هشدار ابزارهای با رفتار گسترده در safeBins مدل اعتماد کم‌خطر فیلتر stdin را تضعیف می‌کنند tools.exec.safeBins، agents.entries.*.tools.exec.safeBins خیر
tools.exec.safe_bin_trusted_dirs_risky هشدار safeBinTrustedDirs شامل پوشه‌های تغییرپذیر یا پرخطر است tools.exec.safeBinTrustedDirs، agents.entries.*.tools.exec.safeBinTrustedDirs خیر
tools.elevated.allowFrom.<provider>.wildcard بحرانی tools.elevated.allowFrom.<provider> شامل "*" است و همهٔ فرستندگان را تأیید می‌کند tools.elevated.allowFrom.<provider> خیر
tools.elevated.allowFrom.<provider>.large هشدار فهرست مجاز سطح‌بالا برای <provider> بیش از 25 ورودی دارد tools.elevated.allowFrom.<provider> خیر
skills.workspace.symlink_escape هشدار فضای کاری skills/**/SKILL.md به خارج از ریشه فضای کاری هدایت می‌شود (انحراف زنجیره پیوند نمادین) وضعیت سیستم فایل فضای کاری skills/** خیر
skills.workspace.scan_truncated هشدار پیمایش Skills فضای کاری پیش از اتمام به سقف بازدید دایرکتوری رسید درخت دایرکتوری skills/ فضای کاری را مسطح/ساده کنید خیر
plugins.extensions_no_allowlist هشدار Pluginها بدون فهرست مجاز صریح Plugin نصب شده‌اند plugins.allowlist خیر
plugins.allow_phantom_entries هشدار plugins.allow شناسه‌ای را فهرست می‌کند که هیچ Plugin نصب‌شده منطبقی ندارد plugins.allow خیر
plugins.installs_unpinned_npm_specs هشدار رکوردهای نمایه Plugin به مشخصات تغییرناپذیر npm سنجاق نشده‌اند فراداده نصب Plugin خیر
plugins.installs_missing_integrity هشدار رکوردهای نمایه Plugin فاقد فراداده یکپارچگی هستند فراداده نصب Plugin خیر
plugins.installs_version_drift هشدار رکوردهای نمایه Plugin با بسته‌های نصب‌شده مغایرت دارند فراداده نصب Plugin خیر
plugins.code_safety هشدار/بحرانی پیمایش کد Plugin الگوهای مشکوک یا خطرناکی یافت (فقط --deep) کد Plugin / منبع نصب خیر
plugins.code_safety.entry_path هشدار مسیر ورودی Plugin به مکان‌های مخفی یا node_modules اشاره می‌کند entry مانیفست Plugin خیر
plugins.code_safety.entry_escape بحرانی ورودی Plugin از دایرکتوری Plugin خارج می‌شود entry مانیفست Plugin خیر
plugins.code_safety.manifest_parse_error هشدار تجزیه مانیفست Plugin هنگام پیمایش ایمنی کد ممکن نبود فایل مانیفست Plugin خیر
plugins.code_safety.scan_failed هشدار پیمایش کد Plugin تکمیل نشد (فقط --deep) مسیر Plugin / محیط پیمایش خیر
plugins.<pluginId>.security_audit_failed هشدار گردآورنده ممیزی امنیتی متعلق به یک Plugin خطایی ایجاد کرد گردآورنده ممیزی امنیتی آن Plugin خیر
skills.code_safety هشدار/بحرانی فراداده/کد نصب‌کننده Skills حاوی الگوهای مشکوک یا خطرناک است (فقط --deep) منبع نصب Skills خیر
skills.code_safety.scan_failed هشدار پیمایش کد Skills تکمیل نشد (فقط --deep) محیط پیمایش Skills خیر
channels.discord.allowlisted_groups.broad_members هشدار اهداف سرور/کانال Discord در فهرست مجاز هیچ محدودیت عضو یا نقشی ندارند channels.discord.guilds.*.users/roles، users/roles برای هر کانال خیر
security.exposure.open_channels_with_exec هشدار/بحرانی اتاق‌های اشتراکی/عمومی می‌توانند به عامل‌های دارای قابلیت اجرا دسترسی پیدا کنند channels.*.dmPolicy، channels.*.groupPolicy، tools.exec.*، agents.entries.*.tools.exec.* خیر
security.exposure.open_groups_with_elevated بحرانی پیام‌های مستقیم/گروه‌های باز همراه با ابزارهای سطح‌بالا، مسیرهای تزریق پرامپت با پیامد شدید ایجاد می‌کنند مسیرهای سطح‌بالا یا تودرتوی خط‌مشی پیام مستقیم، بازنویسی‌های حساب، channels.*.groupPolicy خیر
security.exposure.open_groups_with_runtime_or_fs بحرانی/هشدار پیام‌های مستقیم/گروه‌های باز می‌توانند بدون محافظ‌های سندباکس/فضای کاری به ابزارهای فرمان/فایل دسترسی پیدا کنند مسیرهای خط‌مشی پیام مستقیم/گروه، tools.profile/deny، tools.fs.workspaceOnly، agents.*.sandbox.mode خیر
security.exposure.open_groups_with_control_plane_tools بحرانی پیام‌های مستقیم/گروه‌های باز می‌توانند به ابزارهای صفحه کنترل Gateway/Cron دسترسی پیدا کنند مسیرهای خط‌مشی پیام مستقیم/گروه، tools.allow، tools.alsoAllow، tools.profile، gateway، cron خیر
security.trust_model.multi_user_heuristic هشدار پیکربندی چندکاربره به نظر می‌رسد، درحالی‌که مدل اعتماد Gateway از نوع دستیار شخصی است مرزهای اعتماد را تفکیک کنید یا امنیت محیط اشتراکی را تقویت کنید (sandbox.mode، منع ابزار/محدوده‌بندی فضای کاری) خیر
tools.profile_minimal_overridden هشدار بازنویسی‌های عامل، پروفایل حداقلی سراسری را دور می‌زنند agents.entries.*.tools.profile خیر
plugins.tools_reachable_permissive_policy هشدار ابزارهای افزونه در زمینه‌های سهل‌گیرانه قابل دسترسی هستند tools.profile + مجاز/ممنوع‌سازی ابزار خیر
models.legacy هشدار خانواده‌های مدل قدیمی همچنان پیکربندی شده‌اند انتخاب مدل خیر
models.weak_tier هشدار مدل‌های پیکربندی‌شده پایین‌تر از رده‌های توصیه‌شده فعلی هستند انتخاب مدل خیر
models.small_params بحرانی/اطلاعاتی مدل‌های کوچک همراه با سطوح ابزار ناامن، خطر تزریق را افزایش می‌دهند انتخاب مدل + خط‌مشی سندباکس/ابزار خیر
channels.<provider>.dm.open بحرانی خط‌مشی پیام مستقیم <provider> برابر با "open" است؛ هرکسی می‌تواند به ربات پیام مستقیم بدهد channels.<provider>.dmPolicy، .allowFrom خیر
channels.<provider>.dm.open_invalid هشدار وجود dmPolicy="open" بدون "*" در allowFrom ناسازگار است channels.<provider>.allowFrom خیر
channels.<provider>.dm.scope_main_multiuser هشدار چندین فرستنده پیام مستقیم درحال‌حاضر نشست اصلی را به‌اشتراک می‌گذارند session.dmScope خیر
channels.<provider>.allowFrom.dangerous_name_matching_enabled اطلاعاتی dangerouslyAllowNameMatching تطبیق تغییرپذیر فرستنده بر اساس نام/ایمیل/برچسب را دوباره فعال می‌کند dangerouslyAllowNameMatching را غیرفعال کنید، از شناسه‌های پایدار فرستنده استفاده کنید خیر
channels.<provider>.account.read_only_resolution هشدار یک حساب کانال برای ممیزی به‌طور کامل قابل شناسایی نبود (راز/Gateway موجود نیست) اطمینان حاصل کنید رازهای ارجاع‌شده قابل شناسایی هستند، یا ممیزی را در برابر یک اسنپ‌شات زنده Gateway اجرا کنید خیر
channels.<provider>.warning.<n> اطلاعاتی/هشدار/بحرانی هشدار امنیتی مختص ارائه‌دهنده که از متن آزاد Plugin طبقه‌بندی شده است جزئیات یافته را ببینید خیر
summary.attack_surface اطلاعاتی خلاصه تجمیعی از وضعیت احراز هویت، کانال، ابزار و میزان در معرض بودن چندین کلید (جزئیات یافته را ببینید) خیر

checkIdهای channels.<provider>.* و tools.elevated.allowFrom.<provider>.* برای هر کانال/ارائه‌دهنده پیکربندی‌شده تولید می‌شوند؛ بنابراین، در خروجی واقعی <provider> یک شناسه واقعی کانال است (برای مثال، telegram، discord) و نه یک رشته تحت‌اللفظی.

مرتبط

Was this useful?
On this page

On this page