Get started

Plugin خط‌مشی

Plugin سیاست

بررسی‌های doctor مبتنی بر سیاست را برای انطباق فضای کاری اضافه می‌کند.

توزیع

  • بسته: @openclaw/policy
  • مسیر نصب: در OpenClaw گنجانده شده است

سطح

Plugin

رفتار

Plugin سیاست، بررسی‌های سلامت doctor را برای تنظیمات OpenClaw مدیریت‌شده با سیاست و اعلان‌های فضای کاری تحت حاکمیت فراهم می‌کند. سیاست در حال حاضر انطباق کانال، فراداده ابزارهای تحت حاکمیت، وضعیت سرور MCP، وضعیت ارائه‌دهنده مدل، وضعیت دسترسی به شبکه خصوصی، وضعیت در معرض‌بودن Gateway، وضعیت فضای کاری/ابزار عامل، وضعیت ابزارهای پیکربندی‌شده سراسری/به‌ازای هر عامل، وضعیت زمان اجرای sandbox پیکربندی‌شده، وضعیت دسترسی ورودی/کانال، وضعیت مدیریت داده و وضعیت ارائه‌دهنده اسرار پیکربندی OpenClaw/پروفایل احراز هویت را پوشش می‌دهد.

سیاست، الزامات تدوین‌شده را در policy.jsonc ذخیره می‌کند، تنظیمات موجود OpenClaw و اعلان‌های فضای کاری را به‌عنوان شواهد مشاهده می‌کند و انحراف را از طریق openclaw policy check و openclaw doctor --lint گزارش می‌دهد. یک بررسی سیاست بدون مشکل، هش‌های سیاست، شواهد، یافته‌ها و گواهی را تولید می‌کند که اپراتورها می‌توانند برای ممیزی ثبت کنند.

openclaw policy compare --baseline <file> یک فایل سیاست را با فایل سیاست دیگری مقایسه می‌کند. این فقط انطباق در سطح پیکربندی است: از فراداده قواعد سیاست استفاده می‌کند تا تأیید کند سیاست بررسی‌شده چیزی از خط مبنای تدوین‌شده کم ندارد یا از آن ضعیف‌تر نیست و وضعیت زمان اجرا، اعتبارنامه‌ها یا مقادیر اسرار را بررسی نمی‌کند.

قواعد وضعیت ابزار می‌توانند پروفایل‌های تأییدشده، ابزارهای سیستم فایل محدود به فضای کاری، تنظیمات محدودشده امنیت/پرسش/میزبان برای exec، غیرفعال‌بودن حالت ارتقایافته، ورودی‌های دقیق alsoAllow و ورودی‌های الزامی منع ابزار را الزامی کنند. سوابق شواهد، ورودی‌های افزایشی alsoAllow را اضافه می‌کنند، زیرا می‌توانند وضعیت مؤثر ابزار را گسترش دهند. این بررسی‌ها فقط انطباق پیکربندی را مشاهده می‌کنند؛ وضعیت تأیید زمان اجرا را نمی‌خوانند و اعمال اجبار در زمان اجرا را اضافه نمی‌کنند.

قواعد وضعیت sandbox می‌توانند حالت‌ها/بک‌اندهای تأییدشده sandbox را الزامی کنند، شبکه کانتینر میزبان را منع کنند، پیوستن به فضای نام کانتینر را منع کنند، اتصال‌های کانتینر فقط‌خواندنی را الزامی کنند، اتصال سوکت زمان اجرای کانتینر و پروفایل‌های نامحدود کانتینر را منع کنند و محدوده‌های مبدأ CDP مرورگر sandbox را الزامی کنند. این بررسی‌ها فقط انطباق پیکربندی را مشاهده می‌کنند؛ وضعیت تأیید زمان اجرا را نمی‌خوانند، کانتینرهای فعال را بررسی نمی‌کنند و اعمال اجبار در زمان اجرا را اضافه نمی‌کنند.

قواعد مدیریت داده می‌توانند پوشاندن داده‌های حساس در گزارش‌ها را الزامی کنند، ثبت محتوای تله‌متری را منع کنند، نگهداشت دوره‌ای حفظ نشست را الزامی کنند و نمایه‌سازی حافظه رونوشت نشست را منع کنند. این بررسی‌ها فقط انطباق پیکربندی را مشاهده می‌کنند؛ گزارش‌های خام، خروجی‌های تله‌متری، رونوشت‌ها، فایل‌های حافظه، اسرار یا داده‌های شخصی را بررسی نمی‌کنند.

دامنه‌های نام‌گذاری‌شده سیاست در scopes.<scopeName> می‌توانند بخش‌های عادی و سخت‌گیرانه‌تر سیاست را برای انتخابگری که فهرست می‌کنند اضافه کنند. agentIds از tools، agents.workspace، sandbox و dataHandling.memory پشتیبانی می‌کند؛ channelIds از ingress.channels پشتیبانی می‌کند. شناسه‌های عامل زمان اجرا که به‌صراحت در agents.entries.* فهرست نشده‌اند، در برابر وضعیت سراسری/پیش‌فرض ارث‌بری‌شده بررسی می‌شوند، نه اینکه بدون هیچ شاهدی بی‌سروصدا پذیرفته شوند. هر دامنه موجود در policy.jsonc باید برای انتخابگر خود معتبر و قابل‌اعمال باشد. قواعد هم‌پوشان ادعاهای اضافی هستند، بنابراین سیاست سطح بالا را تضعیف نمی‌کنند و هنگامی که یک پیکربندی مشاهده‌شده هر دو دامنه را نقض کند، می‌توانند یافته‌های خود را ایجاد کنند.

مستندات مرتبط

Was this useful?
On this page

On this page