Get started
Plugin خطمشی
Plugin سیاست
بررسیهای doctor مبتنی بر سیاست را برای انطباق فضای کاری اضافه میکند.
توزیع
- بسته:
@openclaw/policy - مسیر نصب: در OpenClaw گنجانده شده است
سطح
Plugin
رفتار
Plugin سیاست، بررسیهای سلامت doctor را برای تنظیمات OpenClaw مدیریتشده با سیاست و اعلانهای فضای کاری تحت حاکمیت فراهم میکند. سیاست در حال حاضر انطباق کانال، فراداده ابزارهای تحت حاکمیت، وضعیت سرور MCP، وضعیت ارائهدهنده مدل، وضعیت دسترسی به شبکه خصوصی، وضعیت در معرضبودن Gateway، وضعیت فضای کاری/ابزار عامل، وضعیت ابزارهای پیکربندیشده سراسری/بهازای هر عامل، وضعیت زمان اجرای sandbox پیکربندیشده، وضعیت دسترسی ورودی/کانال، وضعیت مدیریت داده و وضعیت ارائهدهنده اسرار پیکربندی OpenClaw/پروفایل احراز هویت را پوشش میدهد.
سیاست، الزامات تدوینشده را در policy.jsonc ذخیره میکند، تنظیمات موجود
OpenClaw و اعلانهای فضای کاری را بهعنوان شواهد مشاهده میکند و انحراف را
از طریق openclaw policy check و openclaw doctor --lint گزارش میدهد. یک بررسی
سیاست بدون مشکل، هشهای سیاست، شواهد، یافتهها و گواهی را تولید میکند که
اپراتورها میتوانند برای ممیزی ثبت کنند.
openclaw policy compare --baseline <file> یک فایل سیاست را با فایل سیاست دیگری مقایسه میکند.
این فقط انطباق در سطح پیکربندی است: از فراداده قواعد سیاست استفاده میکند تا
تأیید کند سیاست بررسیشده چیزی از خط مبنای تدوینشده کم ندارد یا از آن
ضعیفتر نیست و وضعیت زمان اجرا، اعتبارنامهها یا مقادیر اسرار را بررسی نمیکند.
قواعد وضعیت ابزار میتوانند پروفایلهای تأییدشده، ابزارهای سیستم فایل محدود
به فضای کاری، تنظیمات محدودشده امنیت/پرسش/میزبان برای exec، غیرفعالبودن حالت
ارتقایافته، ورودیهای دقیق alsoAllow و ورودیهای الزامی منع ابزار را
الزامی کنند. سوابق شواهد، ورودیهای افزایشی alsoAllow را اضافه میکنند،
زیرا میتوانند وضعیت مؤثر ابزار را گسترش دهند. این بررسیها فقط انطباق
پیکربندی را مشاهده میکنند؛ وضعیت تأیید زمان اجرا را نمیخوانند و اعمال
اجبار در زمان اجرا را اضافه نمیکنند.
قواعد وضعیت sandbox میتوانند حالتها/بکاندهای تأییدشده sandbox را الزامی کنند، شبکه کانتینر میزبان را منع کنند، پیوستن به فضای نام کانتینر را منع کنند، اتصالهای کانتینر فقطخواندنی را الزامی کنند، اتصال سوکت زمان اجرای کانتینر و پروفایلهای نامحدود کانتینر را منع کنند و محدودههای مبدأ CDP مرورگر sandbox را الزامی کنند. این بررسیها فقط انطباق پیکربندی را مشاهده میکنند؛ وضعیت تأیید زمان اجرا را نمیخوانند، کانتینرهای فعال را بررسی نمیکنند و اعمال اجبار در زمان اجرا را اضافه نمیکنند.
قواعد مدیریت داده میتوانند پوشاندن دادههای حساس در گزارشها را الزامی کنند، ثبت محتوای تلهمتری را منع کنند، نگهداشت دورهای حفظ نشست را الزامی کنند و نمایهسازی حافظه رونوشت نشست را منع کنند. این بررسیها فقط انطباق پیکربندی را مشاهده میکنند؛ گزارشهای خام، خروجیهای تلهمتری، رونوشتها، فایلهای حافظه، اسرار یا دادههای شخصی را بررسی نمیکنند.
دامنههای نامگذاریشده سیاست در scopes.<scopeName> میتوانند بخشهای عادی و
سختگیرانهتر سیاست را برای انتخابگری که فهرست میکنند اضافه کنند.
agentIds از tools، agents.workspace،
sandbox و dataHandling.memory پشتیبانی میکند؛ channelIds
از ingress.channels پشتیبانی میکند.
شناسههای عامل زمان اجرا که بهصراحت در agents.entries.* فهرست نشدهاند،
در برابر وضعیت سراسری/پیشفرض ارثبریشده بررسی میشوند، نه اینکه بدون هیچ
شاهدی بیسروصدا پذیرفته شوند. هر دامنه موجود در policy.jsonc باید برای
انتخابگر خود معتبر و قابلاعمال باشد. قواعد همپوشان ادعاهای اضافی هستند،
بنابراین سیاست سطح بالا را تضعیف نمیکنند و هنگامی که یک پیکربندی مشاهدهشده
هر دو دامنه را نقض کند، میتوانند یافتههای خود را ایجاد کنند.