Tools
अनुमति मोड
अनुमति मोड यह निर्धारित करते हैं कि किसी एजेंट के पास होस्ट कमांड चलाने, फ़ाइलें लिखने, या अतिरिक्त पहुँच के लिए बैकएंड हार्नेस से अनुरोध करने से पहले कितना अधिकार होता है।
अनुशंसित डिफ़ॉल्ट
ऐसे कोडिंग एजेंटों के लिए auto का उपयोग करें जिन्हें हर चूक पर मानव से पूछे बिना उपयोगी होस्ट पहुँच चाहिए:
openclaw config set tools.exec.mode autoopenclaw approvals getopenclaw gateway restartफिर प्रभावी नीति सत्यापित करें:
openclaw exec-policy showOpenClaw होस्ट निष्पादन मोड
tools.exec.mode, होस्ट exec के लिए सामान्यीकृत नीति सतह है। प्रत्येक मोड एक अंतर्निहित security (अनुमति-सूची की कठोरता) और ask (चूक होने पर संकेत) युग्म में परिणत होता है:
| मोड | security / ask | व्यवहार | कब उपयोग करें |
|---|---|---|---|
deny |
deny / off |
होस्ट निष्पादन को पूरी तरह अवरुद्ध करें। | किसी होस्ट कमांड की अनुमति नहीं है। |
allowlist |
allowlist / off |
केवल अनुमति-सूचीबद्ध कमांड चलाएँ; चूक को बिना सूचना अस्वीकार करें। | आपके पास ज्ञात-सुरक्षित कमांड समूह है। |
ask |
allowlist / on-miss |
अनुमति-सूची से मेल खाने वाले कमांड चलाएँ; चूक होने पर मानव से पूछें। | प्रत्येक नए कमांड की समीक्षा मानव द्वारा होनी चाहिए। |
auto |
allowlist / on-miss |
अनुमति-सूची से मेल खाने वाले कमांड चलाएँ; मानव स्वीकृति पर लौटने से पहले चूक को स्वतः-समीक्षा से भेजें। | कोडिंग सत्रों को व्यावहारिक, संरक्षित पहुँच चाहिए। |
full |
full / off |
बिना संकेत के होस्ट निष्पादन चलाएँ। | इस विश्वसनीय होस्ट/सत्र को स्वीकृति द्वार छोड़ देने चाहिए। |
ask और auto समान अनुमति-सूची/पूछताछ सेटिंग साझा करते हैं; auto इसके अतिरिक्त मूल स्वतः-समीक्षक सक्षम करता है, जो चूकों पर स्वयं निर्णय लेता है और केवल तभी कॉन्फ़िगर किए गए मानव स्वीकृति मार्ग को सौंपता है जब वह सुरक्षित रूप से स्वीकृति नहीं दे सकता।
संपूर्ण होस्ट निष्पादन नीति, स्थानीय स्वीकृति फ़ाइल, अनुमति-सूची स्कीमा, सुरक्षित बाइनरी और अग्रेषण व्यवहार के लिए, निष्पादन स्वीकृतियाँ देखें।
Codex Guardian मैपिंग
मूल Codex ऐप-सर्वर सत्रों के लिए, स्थानीय Codex आवश्यकताओं द्वारा अनुमति मिलने पर tools.exec.mode: "auto", Codex को Guardian द्वारा समीक्षित स्वीकृतियों की ओर निर्देशित करता है। सामान्य परिणामी मान:
| Codex फ़ील्ड | सामान्य मान |
|---|---|
approvalPolicy |
on-request |
approvalsReviewer |
auto_review |
sandbox |
workspace-write |
auto मोड इस नीति को किसी भी कॉन्फ़िगर किए गए Codex सैंडबॉक्स/स्वीकृति ओवरराइड पर बलपूर्वक लागू करता है, इसलिए यह approvalPolicy: "never" और sandbox: "danger-full-access" जैसे पुराने असुरक्षित संयोजनों को संरक्षित नहीं करता। tools.exec.mode: "deny" और "allowlist", Codex ऐप-सर्वर के स्थानीय निष्पादन को पूरी तरह अवरुद्ध करते हैं। tools.exec.mode: "full" का उपयोग केवल तभी करें जब आप जानबूझकर बिना स्वीकृति वाली स्थिति चाहते हों।
ऐप-सर्वर सेटअप, प्रमाणीकरण क्रम और मूल Codex रनटाइम विवरण के लिए, Codex हार्नेस देखें।
ACPX हार्नेस अनुमतियाँ
ACPX सत्र गैर-अंतःक्रियात्मक होते हैं, इसलिए वे TTY अनुमति संकेत पर क्लिक नहीं कर सकते। ACPX, plugins.entries.acpx.config के अंतर्गत अलग हार्नेस-स्तरीय सेटिंग का उपयोग करता है:
| सेटिंग | मान | अर्थ |
|---|---|---|
permissionMode |
approve-reads |
केवल पठन को स्वतः स्वीकृत करें। |
permissionMode |
approve-all |
लेखन और शेल कमांड को स्वतः स्वीकृत करें। |
permissionMode |
deny-all |
सभी अनुमति संकेत अस्वीकार करें। |
nonInteractivePermissions |
fail |
संकेत आवश्यक होने पर प्रक्रिया निरस्त करें। |
nonInteractivePermissions |
deny |
संकेत अस्वीकार करें और संभव होने पर जारी रखें। |
ACPX अनुमतियाँ, OpenClaw निष्पादन स्वीकृतियों से अलग सेट करें:
openclaw config set plugins.entries.acpx.config.permissionMode approve-allopenclaw config set plugins.entries.acpx.config.nonInteractivePermissions failopenclaw gateway restartबिना-संकेत वाले हार्नेस सत्र के ACPX आपातकालीन समकक्ष के रूप में approve-all का उपयोग करें। सेटअप विवरण और विफलता मोड के लिए, ACP एजेंट सेटअप देखें।
मोड चुनना
| लक्ष्य | कॉन्फ़िगर करें |
|---|---|
| होस्ट कमांड पूरी तरह अवरुद्ध करें | tools.exec.mode: "deny" |
| केवल ज्ञात-सुरक्षित कमांड चलने दें | tools.exec.mode: "allowlist" |
| प्रत्येक नए कमांड स्वरूप के लिए मानव से पूछें | tools.exec.mode: "ask" |
| मानव से पहले Codex/OpenClaw स्वतः-समीक्षा का उपयोग करें | tools.exec.mode: "auto" |
| होस्ट निष्पादन स्वीकृतियाँ पूरी तरह छोड़ दें | tools.exec.mode: "full" और मेल खाती होस्ट स्वीकृति फ़ाइल |
| गैर-अंतःक्रियात्मक ACPX सत्रों को लिखने/निष्पादित करने दें | plugins.entries.acpx.config.permissionMode: "approve-all" |
मोड बदलने के बाद भी यदि कोई कमांड संकेत देता है या विफल होता है, तो दोनों परतों का निरीक्षण करें:
openclaw approvals getopenclaw exec-policy showहोस्ट निष्पादन, OpenClaw कॉन्फ़िगरेशन और होस्ट-स्थानीय स्वीकृति फ़ाइल में से अधिक कठोर परिणाम का उपयोग करता है। ACPX हार्नेस अनुमतियाँ होस्ट निष्पादन स्वीकृतियों को शिथिल नहीं करतीं, और होस्ट निष्पादन स्वीकृतियाँ ACPX हार्नेस संकेतों को शिथिल नहीं करतीं।