CLI commands
Sandbox-CLI
Beheer sandboxruntimes voor geïsoleerde agentuitvoering: Docker-containers, SSH-doelen of OpenShell-backends.
Opdrachten
openclaw sandbox list
Geef sandboxruntimes weer met status, backend, configuratieovereenkomst, leeftijd, inactieve tijd en gekoppelde sessie/agent.
openclaw sandbox listopenclaw sandbox list --browser # alleen browsercontainersopenclaw sandbox list --jsonopenclaw sandbox recreate
Verwijder sandboxruntimes om ze opnieuw te laten maken met de huidige configuratie. Runtimes worden automatisch opnieuw gemaakt wanneer de agent de volgende keer wordt gebruikt.
openclaw sandbox recreate --allopenclaw sandbox recreate --agent mybot # omvat agent:mybot:*-subsessiesopenclaw sandbox recreate --session "agent:main:main"openclaw sandbox recreate --browser --all # alleen browsercontainersopenclaw sandbox recreate --all --force # bevestiging overslaanOpties:
--all: maak alle sandboxcontainers opnieuw--session <key>: maak de runtime met exact deze bereikssleutel opnieuw (zoals weergegeven doorsandbox list); korte namen worden niet uitgebreid--agent <id>: maak runtimes voor één agent opnieuw (komt overeen metagent:<id>enagent:<id>:*)--browser: pas alleen browsercontainers aan--force: sla de bevestigingsprompt over
Geef exact één van --all, --session of --agent door.
Voor ssh en OpenShell remote is opnieuw maken belangrijker dan bij Docker: na de eerste initialisatie is de externe werkruimte canoniek, recreate verwijdert die canonieke externe werkruimte voor het geselecteerde bereik en bij de volgende uitvoering wordt deze opnieuw geïnitialiseerd vanuit de huidige lokale werkruimte.
openclaw sandbox explain
Inspecteer de effectieve sandboxmodus, het bereik, de werkruimtetoegang, het sandboxtoolbeleid en de poorten voor tools met verhoogde rechten (met configuratiesleutelpaden om problemen op te lossen).
Het rapport behoudt workspaceRoot als de geconfigureerde sandboxroot en toont afzonderlijk de effectieve hostwerkruimte, de runtimewerkmap van de backend en de Docker-koppeltabel. Voor workspaceAccess: "rw" is de effectieve hostwerkruimte de agentwerkruimte in plaats van een map onder workspaceRoot.
openclaw sandbox explainopenclaw sandbox explain --session agent:main:mainopenclaw sandbox explain --agent workopenclaw sandbox explain --jsonIn tegenstelling tot recreate --session accepteert dit korte sessienamen (bijvoorbeeld main) en breidt het deze uit op basis van de herleide agent.
Waarom opnieuw maken nodig is
Het bijwerken van de sandboxconfiguratie heeft geen invloed op actieve containers: bestaande runtimes behouden hun oude instellingen en inactieve runtimes worden pas na prune.idleHours (standaard 24h) opgeruimd. Regelmatig gebruikte agents kunnen verouderde runtimes voor onbepaalde tijd actief houden. openclaw sandbox recreate verwijdert de oude runtime, zodat deze bij het volgende gebruik opnieuw wordt opgebouwd op basis van de huidige configuratie.
Veelvoorkomende aanleidingen
| Wijziging | Opdracht |
|---|---|
Docker-image-update (agents.defaults.sandbox.docker.image) |
openclaw sandbox recreate --all |
Sandboxconfiguratie (agents.defaults.sandbox.*) |
openclaw sandbox recreate --all |
SSH-doel/authenticatie (agents.defaults.sandbox.ssh.{target,workspaceRoot,identityFile,certificateFile,knownHostsFile,identityData,certificateData,knownHostsData}) |
openclaw sandbox recreate --all |
OpenShell-bron/beleid/modus (plugins.entries.openshell.config.{from,mode,policy}) |
openclaw sandbox recreate --all |
setupCommand |
openclaw sandbox recreate --all (of --agent <id> voor één agent) |
Registermigratie
Metagegevens van sandboxruntimes bevinden zich in de gedeelde SQLite-statusdatabase. Oudere installaties kunnen verouderde registerbestanden bevatten die bij normale leesbewerkingen niet meer worden herschreven:
~/.openclaw/sandbox/containers.json~/.openclaw/sandbox/browsers.json- één JSON-shard per container/browser onder
~/.openclaw/sandbox/containers/of~/.openclaw/sandbox/browsers/
Voer openclaw doctor --fix uit om geldige verouderde vermeldingen naar SQLite te migreren. Ongeldige verouderde bestanden worden in quarantaine geplaatst, zodat een beschadigd oud register de huidige runtimevermeldingen niet kan verbergen.
Configuratie
Sandboxinstellingen staan in ~/.openclaw/openclaw.json onder agents.defaults.sandbox (overschrijvingen per agent komen in agents.entries.*.sandbox):
{ "agents": { "defaults": { "sandbox": { "mode": "all", // uit, niet-hoofd, alles "backend": "docker", // docker, ssh, openshell (geleverd door Plugin) "scope": "agent", // sessie, agent, gedeeld "docker": { "image": "openclaw-sandbox:bookworm-slim", "containerPrefix": "openclaw-sbx-", // ... meer Docker-opties }, "prune": { "idleHours": 24, // automatisch opruimen na 24h inactiviteit "maxAgeDays": 7, // automatisch opruimen na 7 dagen }, }, }, },}Gerelateerd
- CLI-referentie
- Sandboxing
- Agentwerkruimte
- Doctor: controleert de sandboxconfiguratie.