Gateway

Güvenlik denetimi kontrolleri

openclaw security audit, checkId ile anahtarlanmış yapılandırılmış bulgular üretir. Bu sayfa, söz konusu kimliklerin başvuru kataloğudur. Üst düzey tehdit modeli ve sağlamlaştırma yönergeleri için Güvenlik bölümüne bakın.

Bazı denetimler yalnızca openclaw security audit --deep ile çalışır: plugin/skill kodu taramaları (plugins.code_safety*, skills.code_safety*) ve canlı Gateway yoklama denetimleri (gateway.probe_*). Bu tablodaki diğer her şey, yalın bir openclaw security audit üzerinde çalışır.

warn/critical gibi bir önem derecesi, yapılandırmaya bağlı olarak aynı checkId değerinin iki düzeyden birinde üretilebileceği anlamına gelir (örneğin, Gateway'in uzaktan erişime açık olup olmadığına göre). Gerçek dağıtımlarda görmeniz en olası olan, yüksek sinyal değerleri (kapsamlı değildir):

checkId Önem Derecesi Neden önemli Birincil düzeltme anahtarı/yolu Otomatik düzeltme
fs.state_dir.perms_world_writable kritik Diğer kullanıcılar/işlemler OpenClaw durumunun tamamını değiştirebilir ~/.openclaw üzerindeki dosya sistemi izinleri evet
fs.state_dir.perms_group_writable uyarı Grup kullanıcıları OpenClaw durumunun tamamını değiştirebilir ~/.openclaw üzerindeki dosya sistemi izinleri evet
fs.state_dir.perms_readable uyarı Durum dizini başkaları tarafından okunabilir ~/.openclaw üzerindeki dosya sistemi izinleri evet
fs.state_dir.symlink uyarı Durum dizini hedefi başka bir güven sınırı hâline gelir durum dizininin dosya sistemi düzeni hayır
fs.config.perms_writable kritik Başkaları kimlik doğrulama/araç politikasını/yapılandırmayı değiştirebilir ~/.openclaw/openclaw.json üzerindeki dosya sistemi izinleri evet
fs.config.symlink uyarı Sembolik bağlantılı yapılandırma dosyalarında yazma desteklenmez ve bunlar başka bir güven sınırı ekler normal bir yapılandırma dosyasıyla değiştirin veya OPENCLAW_CONFIG_PATH öğesini gerçek dosyaya yönlendirin hayır
fs.config.perms_group_readable uyarı Grup kullanıcıları yapılandırma token'larını/ayarlarını okuyabilir yapılandırma dosyasındaki dosya sistemi izinleri evet
fs.config.perms_world_readable kritik Yapılandırma token'ları/ayarları açığa çıkarabilir yapılandırma dosyasındaki dosya sistemi izinleri evet
fs.config_include.perms_writable kritik Yapılandırmaya dahil edilen dosya başkaları tarafından değiştirilebilir openclaw.json tarafından başvurulan dahil etme dosyasının izinleri evet
fs.config_include.perms_group_readable uyarı Grup kullanıcıları dahil edilen gizli bilgileri/ayarları okuyabilir openclaw.json tarafından başvurulan dahil etme dosyasının izinleri evet
fs.config_include.perms_world_readable kritik Dahil edilen gizli bilgiler/ayarlar herkes tarafından okunabilir openclaw.json tarafından başvurulan dahil etme dosyasının izinleri evet
fs.auth_profiles.perms_writable kritik Başkaları depolanan model kimlik bilgilerini ekleyebilir veya değiştirebilir agents/<agentId>/agent/auth-profiles.json izinleri evet
fs.auth_profiles.perms_readable uyarı Başkaları API anahtarlarını ve OAuth token'larını okuyabilir agents/<agentId>/agent/auth-profiles.json izinleri evet
fs.credentials_dir.perms_writable kritik Başkaları kanal eşleştirme/kimlik bilgisi durumunu değiştirebilir ~/.openclaw/credentials üzerindeki dosya sistemi izinleri evet
fs.credentials_dir.perms_readable uyarı Başkaları kanal kimlik bilgisi durumunu okuyabilir ~/.openclaw/credentials üzerindeki dosya sistemi izinleri evet
fs.sessions_store.perms_readable uyarı Başkaları oturum dökümlerini/üst verilerini okuyabilir oturum deposu izinleri evet
fs.log_file.perms_readable uyarı Başkaları sansürlenmiş ancak hâlâ hassas günlükleri okuyabilir Gateway günlük dosyası izinleri evet
fs.synced_dir uyarı iCloud/Dropbox/Drive içindeki durum/yapılandırma, token/döküm açığa çıkma kapsamını genişletir yapılandırmayı/durumu eşitlenen klasörlerin dışına taşıyın hayır
gateway.bind_no_auth kritik Paylaşılan gizli bilgi olmadan uzak bağlama gateway.bind, gateway.auth.* hayır
gateway.loopback_no_auth kritik Ters proxy üzerinden geçirilen geri döngü kimlik doğrulamasız hâle gelebilir gateway.auth.*, proxy kurulumu hayır
gateway.trusted_proxies_missing uyarı Ters proxy üstbilgileri mevcut ancak güvenilir değil gateway.trustedProxies hayır
gateway.http.no_auth uyarı/kritik Gateway HTTP API'lerine auth.mode="none" ile erişilebilir gateway.auth.mode, gateway.http.endpoints.*, plugins.entries.admin-http-rpc hayır
gateway.http.session_key_override_enabled bilgi HTTP API çağıranları sessionKey değerini geçersiz kılabilir gateway.http.allowSessionKeyOverride hayır
gateway.tools_invoke_http.dangerous_allow uyarı/kritik Sahip/yönetici çağıranları için tehlikeli araçları HTTP API üzerinden yeniden etkinleştirir gateway.tools.allow hayır
gateway.nodes.allow_commands_dangerous uyarı/kritik Yüksek etkili Node komutlarını etkinleştirir (masaüstü girişi/kamera/ekran/kişiler/takvim/SMS) gateway.nodes.commands.allow hayır
gateway.nodes.deny_commands_ineffective uyarı Kalıp benzeri reddetme girdileri kabuk metniyle veya gruplarla eşleşmez gateway.nodes.commands.deny hayır
gateway.tailscale_funnel kritik Genel internete açık olma gateway.tailscale.mode hayır
gateway.tailscale_serve bilgi Tailnet erişimi Serve aracılığıyla etkinleştirilmiştir gateway.tailscale.mode hayır
gateway.control_ui.allowed_origins_required kritik Açık tarayıcı kaynağı izin listesi olmadan geri döngü dışındaki Control UI gateway.controlUi.allowedOrigins hayır
gateway.control_ui.allowed_origins_wildcard uyarı/kritik allowedOrigins=["*"] tarayıcı kaynağı izin listesini devre dışı bırakır gateway.controlUi.allowedOrigins hayır
gateway.control_ui.host_header_origin_fallback uyarı/kritik Host üstbilgisi kaynak geri dönüşünü etkinleştirir (DNS yeniden bağlama sağlamlaştırmasını düşürür) gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback hayır
gateway.control_ui.insecure_auth uyarı Güvenli olmayan kimlik doğrulama uyumluluk anahtarı etkin gateway.controlUi.allowInsecureAuth hayır
gateway.control_ui.device_auth_disabled kritik Kullanımdan kaldırılan cihaz kimlik doğrulaması atlama geçişi hâlâ düzeltme erişimine izin veriyor Bu tarayıcıyı güvenli hâle getir eşleştirmesini tamamlayın (gateway.controlUi.deviceAuthMigration durumu) hayır
gateway.real_ip_fallback_enabled uyarı/kritik X-Real-IP geri dönüşüne güvenmek, hatalı proxy yapılandırması üzerinden kaynak IP sahteciliğini etkinleştirebilir gateway.allowRealIpFallback, gateway.trustedProxies hayır
gateway.token_too_short uyarı Kısa paylaşılan token'a kaba kuvvet saldırısı uygulamak daha kolaydır gateway.auth.token hayır
gateway.auth_no_rate_limit uyarı Hız sınırlaması olmadan açığa çıkan kimlik doğrulama, kaba kuvvet riskini artırır gateway.auth.rateLimit hayır
gateway.trusted_proxy_auth kritik Proxy kimliği artık kimlik doğrulama sınırı hâline gelir gateway.auth.mode="trusted-proxy" hayır
gateway.trusted_proxy_no_proxies kritik Güvenilir proxy IP'leri olmadan güvenilir proxy kimlik doğrulaması güvenli değildir gateway.trustedProxies hayır
gateway.trusted_proxy_no_user_header kritik Güvenilir proxy kimlik doğrulaması kullanıcı kimliğini güvenli biçimde çözümleyemez gateway.auth.trustedProxy.userHeader hayır
gateway.trusted_proxy_no_allowlist uyarı Güvenilir proxy kimlik doğrulaması, üst sistemde kimliği doğrulanmış herhangi bir kullanıcıyı kabul eder gateway.auth.trustedProxy.allowUsers hayır
gateway.trusted_proxy_allow_loopback uyarı Güvenilir proxy kimlik doğrulaması, açıkça izin verilen geri döngü proxy kaynaklarını kabul eder gateway.auth.trustedProxy.allowLoopback hayır
gateway.probe_auth_secretref_unavailable uyarı Derin yoklama bu komut yolunda kimlik doğrulama SecretRef'lerini çözemedi derin yoklama kimlik doğrulama kaynağı / SecretRef kullanılabilirliği hayır
gateway.probe_failed uyarı Canlı Gateway yoklaması başarısız oldu (yalnızca --deep) Gateway erişilebilirliği/kimlik doğrulaması hayır
discovery.mdns_full_mode uyarı/kritik mDNS tam modu yerel ağda cliPath/sshPort meta verilerini yayımlar discovery.mdns.mode, gateway.bind hayır
config.insecure_or_dangerous_flags uyarı Güvenli olmayan/tehlikeli bir hata ayıklama bayrağı etkin bulgu ayrıntısında belirtilen anahtar hayır
security.audit.suppressions.active bilgi Denetim çıktısında yapılandırılmış bastırmalar bulunur ve çıktı filtrelenmiş olabilir security.audit.suppressions hayır
config.secrets.gateway_password_in_config uyarı Gateway parolası doğrudan yapılandırmada saklanıyor gateway.auth.password hayır
config.secrets.hooks_token_in_config uyarı Hook bearer belirteci doğrudan yapılandırmada saklanıyor hooks.token hayır
hooks.token_reuse_gateway_token kritik Hook giriş belirteci Gateway kimlik doğrulamasının da kilidini açıyor hooks.token, gateway.auth.token, gateway.auth.password hayır
hooks.token_too_short uyarı Hook girişine kaba kuvvet saldırısı yapmak daha kolay hooks.token hayır
hooks.default_session_key_unset uyarı Hook ajanı çalıştırmaları, istek başına oluşturulan oturumlara dağılıyor hooks.defaultSessionKey hayır
hooks.allowed_agent_ids_unrestricted uyarı/kritik Kimliği doğrulanmış hook çağıranları yapılandırılmış herhangi bir ajana yönlendirme yapabilir hooks.allowedAgentIds hayır
hooks.request_session_key_enabled uyarı/kritik Harici çağıran sessionKey'i seçebilir hooks.allowRequestSessionKey hayır
hooks.request_session_key_prefixes_missing uyarı/kritik Harici oturum anahtarı biçimleri için sınır yok hooks.allowedSessionKeyPrefixes hayır
hooks.path_root kritik Hook yolu / olduğundan girişin çakışması veya yanlış yönlendirilmesi daha kolaydır hooks.path hayır
hooks.installs_unpinned_npm_specs uyarı Hook kurulum kayıtları değişmez npm belirtimlerine sabitlenmemiş hook kurulum meta verileri hayır
hooks.installs_missing_integrity uyarı Hook kurulum kayıtlarında bütünlük meta verileri bulunmuyor hook kurulum meta verileri hayır
hooks.installs_version_drift uyarı Hook kurulum kayıtları kurulu paketlerden sapıyor hook kurulum meta verileri hayır
logging.redact_off uyarı Hassas değerler günlüklere/duruma sızıyor logging.redactSensitive evet
browser.control_invalid_config uyarı Tarayıcı denetimi yapılandırması çalışma zamanından önce geçersiz browser.* hayır
browser.control_no_auth kritik Tarayıcı denetimi belirteç/parola kimlik doğrulaması olmadan kullanıma açılmış gateway.auth.* hayır
browser.remote_cdp_http uyarı Düz HTTP üzerinden uzak CDP'de aktarım şifrelemesi yok tarayıcı profili cdpUrl hayır
browser.remote_cdp_private_host uyarı Uzak CDP özel/dahili bir ana bilgisayarı hedefliyor tarayıcı profili cdpUrl, browser.ssrfPolicy.* hayır
sandbox.docker_config_mode_off uyarı Sandbox Docker yapılandırması mevcut ancak etkin değil agents.*.sandbox.mode hayır
sandbox.bind_mount_non_absolute uyarı Göreli bağlama bağları öngörülemeyen biçimde çözümlenebilir agents.*.sandbox.docker.binds[] hayır
sandbox.dangerous_bind_mount kritik Sandbox bağlama bağı hedefleri engellenmiş sistem, kimlik bilgisi veya Docker soketi yollarını içeriyor agents.*.sandbox.docker.binds[] hayır
sandbox.dangerous_network_mode kritik Sandbox Docker ağı host veya container:* ad alanına katılma modunu kullanıyor agents.*.sandbox.docker.network hayır
sandbox.dangerous_seccomp_profile kritik Sandbox seccomp profili konteyner yalıtımını zayıflatıyor agents.*.sandbox.docker.securityOpt hayır
sandbox.dangerous_apparmor_profile kritik Sandbox AppArmor profili konteyner yalıtımını zayıflatıyor agents.*.sandbox.docker.securityOpt hayır
sandbox.browser_cdp_bridge_unrestricted uyarı Sandbox tarayıcı köprüsü kaynak aralığı kısıtlaması olmadan kullanıma açılmış sandbox.browser.cdpSourceRange hayır
sandbox.browser_container.non_loopback_publish kritik Mevcut tarayıcı konteyneri CDP'yi geri döngü olmayan arayüzlerde yayımlıyor tarayıcı Sandbox konteyneri yayımlama yapılandırması hayır
sandbox.browser_container.hash_label_missing uyarı Mevcut tarayıcı konteyneri güncel yapılandırma karması etiketlerinden daha eski openclaw sandbox recreate --browser --all hayır
sandbox.browser_container.hash_epoch_stale uyarı Mevcut tarayıcı konteyneri güncel tarayıcı yapılandırma döneminden daha eski openclaw sandbox recreate --browser --all hayır
sandbox.browser_container.docker_probe_timeout uyarı Tarayıcı konteynerine yönelik Docker etiket yoklaması zaman aşımına uğradı Docker daemon'ına erişilebilirlik hayır
tools.exec.host_sandbox_no_sandbox_defaults uyarı Sandbox kapalıyken exec host=sandbox güvenli biçimde başarısız oluyor tools.exec.host, agents.defaults.sandbox.mode hayır
tools.exec.host_sandbox_no_sandbox_agents uyarı Ajan başına exec host=sandbox, Sandbox kapalıyken güvenli biçimde başarısız oluyor agents.entries.*.tools.exec.host, agents.entries.*.sandbox.mode hayır
tools.exec.security_full_configured uyarı/kritik Ana bilgisayar yürütmesi security="full" ile çalışıyor tools.exec.security, agents.entries.*.tools.exec.security hayır
tools.exec.agent_skill_mcp_boundary_drift uyarı Ana bilgisayar yürütmesi MCP istemcilerine/kayıtlarına erişebilirken ajan skill izin listeleri mevcut agents.entries.*.tools.exec.*, Sandbox/işletim sistemi yalıtımı, MCP sunucusu kimlik bilgileri hayır
tools.exec.fs_tools_disabled_but_exec_enabled uyarı Dosya sistemi aracı ilkesi kabuk yürütmesini salt okunur hâle getirmez tools.deny, agents.entries.*.tools.deny, agents.*.sandbox.workspaceAccess hayır
tools.exec.auto_allow_skills_enabled uyarı Yürütme onayları skill ikili dosyalarına örtük olarak güvenir ana bilgisayar onayları dosyası hayır
tools.exec.allowlist_interpreter_without_strict_inline_eval uyarı Yorumlayıcı izin listeleri zorunlu yeniden onay olmadan satır içi eval kullanımına izin verir tools.exec.strictInlineEval, agents.entries.*.tools.exec.strictInlineEval, yürütme onayları izin listesi hayır
tools.exec.safe_bins_interpreter_unprofiled uyarı Açık profilleri olmadan safeBins içindeki yorumlayıcı/çalışma zamanı ikili dosyaları yürütme riskini artırır tools.exec.safeBins, tools.exec.safeBinProfiles, agents.entries.*.tools.exec.* hayır
tools.exec.safe_bins_broad_behavior uyarı safeBins içindeki geniş davranışlı araçlar, düşük riskli stdin filtresi güven modelini zayıflatır tools.exec.safeBins, agents.entries.*.tools.exec.safeBins hayır
tools.exec.safe_bin_trusted_dirs_risky uyarı safeBinTrustedDirs değiştirilebilir veya riskli dizinler içeriyor tools.exec.safeBinTrustedDirs, agents.entries.*.tools.exec.safeBinTrustedDirs hayır
tools.elevated.allowFrom.<provider>.wildcard kritik tools.elevated.allowFrom.<provider>, her göndereni onaylayan "*" öğesini içeriyor tools.elevated.allowFrom.<provider> hayır
tools.elevated.allowFrom.<provider>.large uyarı <provider> için yükseltilmiş izin listesinde 25'ten fazla girdi var tools.elevated.allowFrom.<provider> hayır
skills.workspace.symlink_escape uyarı Çalışma alanı skills/**/SKILL.md, çalışma alanı kökünün dışına çözümleniyor (sembolik bağlantı zinciri sapması) çalışma alanı skills/** dosya sistemi durumu hayır
skills.workspace.scan_truncated uyarı Çalışma alanı Skills taraması tamamlanmadan dizin ziyaret sınırına ulaştı çalışma alanı skills/ dizin ağacını düzleştirin/basitleştirin hayır
plugins.extensions_no_allowlist uyarı Plugin'ler açık bir Plugin izin listesi olmadan yüklendi plugins.allowlist hayır
plugins.allow_phantom_entries uyarı plugins.allow, eşleşen yüklü Plugin bulunmayan bir kimlik listeliyor plugins.allow hayır
plugins.installs_unpinned_npm_specs uyarı Plugin dizini kayıtları değişmez npm belirtimlerine sabitlenmemiş Plugin yükleme meta verileri hayır
plugins.installs_missing_integrity uyarı Plugin dizini kayıtlarında bütünlük meta verileri eksik Plugin yükleme meta verileri hayır
plugins.installs_version_drift uyarı Plugin dizini kayıtları yüklü paketlerden sapıyor Plugin yükleme meta verileri hayır
plugins.code_safety uyarı/kritik Plugin kodu taraması şüpheli veya tehlikeli örüntüler buldu (yalnızca --deep) Plugin kodu / yükleme kaynağı hayır
plugins.code_safety.entry_path uyarı Plugin giriş yolu gizli veya node_modules konumlarına işaret ediyor Plugin bildirimi entry hayır
plugins.code_safety.entry_escape kritik Plugin girişi Plugin dizininin dışına çıkıyor Plugin bildirimi entry hayır
plugins.code_safety.manifest_parse_error uyarı Kod güvenliği taraması sırasında Plugin bildirimi ayrıştırılamadı Plugin bildirimi dosyası hayır
plugins.code_safety.scan_failed uyarı Plugin kodu taraması tamamlanamadı (yalnızca --deep) Plugin yolu / tarama ortamı hayır
plugins.<pluginId>.security_audit_failed uyarı Plugin'e ait bir güvenlik denetimi toplayıcısı hata verdi söz konusu Plugin'in güvenlik denetimi toplayıcısı hayır
skills.code_safety uyarı/kritik Skills yükleyicisi meta verileri/kodu şüpheli veya tehlikeli örüntüler içeriyor (yalnızca --deep) Skills yükleme kaynağı hayır
skills.code_safety.scan_failed uyarı Skills kodu taraması tamamlanamadı (yalnızca --deep) Skills tarama ortamı hayır
channels.discord.allowlisted_groups.broad_members uyarı İzin listesindeki Discord sunucusu/kanal hedeflerinde üye veya rol kısıtlaması yok channels.discord.guilds.*.users/roles, kanal başına users/roles hayır
security.exposure.open_channels_with_exec uyarı/kritik Paylaşılan/genel odalar, yürütme etkin aracılara erişebiliyor channels.*.dmPolicy, channels.*.groupPolicy, tools.exec.*, agents.entries.*.tools.exec.* hayır
security.exposure.open_groups_with_elevated kritik Açık DM'ler/gruplar + yükseltilmiş araçlar, yüksek etkili istem enjeksiyonu yolları oluşturuyor üst düzey veya iç içe DM ilkesi yolları, hesap geçersiz kılmaları, channels.*.groupPolicy hayır
security.exposure.open_groups_with_runtime_or_fs kritik/uyarı Açık DM'ler/gruplar, korumalı alan/çalışma alanı korumaları olmadan komut/dosya araçlarına erişebiliyor DM/grup ilkesi yolları, tools.profile/deny, tools.fs.workspaceOnly, agents.*.sandbox.mode hayır
security.exposure.open_groups_with_control_plane_tools kritik Açık DM'ler/gruplar, Gateway/Cron kontrol düzlemi araçlarına erişebiliyor DM/grup ilkesi yolları, tools.allow, tools.alsoAllow, tools.profile, gateway, cron hayır
security.trust_model.multi_user_heuristic uyarı Gateway güven modeli kişisel asistanken yapılandırma çok kullanıcılı görünüyor güven sınırlarını ayırın veya paylaşılan kullanıcı güvenlik sıkılaştırması uygulayın (sandbox.mode, araç reddi/çalışma alanı kapsamlandırması) hayır
tools.profile_minimal_overridden uyarı Aracı geçersiz kılmaları, genel asgari profili atlıyor agents.entries.*.tools.profile hayır
plugins.tools_reachable_permissive_policy uyarı Uzantı araçlarına izin verici bağlamlardan erişilebiliyor tools.profile + araç izin/ret listesi hayır
models.legacy uyarı Eski model aileleri hâlâ yapılandırılmış model seçimi hayır
models.weak_tier uyarı Yapılandırılan modeller mevcut önerilen katmanların altında model seçimi hayır
models.small_params kritik/bilgi Küçük modeller + güvenli olmayan araç yüzeyleri enjeksiyon riskini artırıyor model seçimi + korumalı alan/araç ilkesi hayır
channels.<provider>.dm.open kritik <provider> DM ilkesi "open"; herkes bota DM gönderebilir channels.<provider>.dmPolicy, .allowFrom hayır
channels.<provider>.dm.open_invalid uyarı allowFrom içinde "*" olmadan dmPolicy="open" tutarsızdır channels.<provider>.allowFrom hayır
channels.<provider>.dm.scope_main_multiuser uyarı Birden fazla DM göndereni şu anda ana oturumu paylaşıyor session.dmScope hayır
channels.<provider>.allowFrom.dangerous_name_matching_enabled bilgi dangerouslyAllowNameMatching, değiştirilebilir ad/e-posta/etiket gönderen eşleştirmesini yeniden etkinleştiriyor dangerouslyAllowNameMatching özelliğini devre dışı bırakın, kararlı gönderen kimlikleri kullanın hayır
channels.<provider>.account.read_only_resolution uyarı Bir kanal hesabı denetim için tam olarak çözümlenemedi (eksik gizli bilgi/Gateway) başvurulan gizli bilgilerin çözümlenebilir olduğundan emin olun veya canlı bir Gateway anlık görüntüsüne karşı çalıştırın hayır
channels.<provider>.warning.<n> bilgi/uyarı/kritik Serbest biçimli Plugin metninden sınıflandırılmış sağlayıcıya özgü güvenlik uyarısı bulgu ayrıntısına bakın hayır
summary.attack_surface bilgi Kimlik doğrulama, kanal, araç ve maruz kalma durumunun toplu özeti birden fazla anahtar (bulgu ayrıntısına bakın) hayır

channels.<provider>.* ve tools.elevated.allowFrom.<provider>.* checkId'leri yapılandırılan her kanal/sağlayıcı için oluşturulur; bu nedenle gerçek çıktıda <provider>, değişmez bir dize değil, gerçek bir kanal kimliğidir (örneğin telegram, discord).

İlgili

Was this useful?
Bu sayfada

Bu sayfada