Tools
İzin modları
İzin modları, bir aracının ana makine komutlarını çalıştırmadan, dosyalara yazmadan veya ek erişim için bir arka uç altyapısından istemde bulunmadan önce ne kadar yetkiye sahip olduğunu belirler.
Önerilen varsayılan
Her eksik eşleşmeyi insan istemine dönüştürmeden kullanışlı ana makine erişimine ihtiyaç duyan kodlama aracıları için auto kullanın:
openclaw config set tools.exec.mode autoopenclaw approvals getopenclaw gateway restartArdından geçerli ilkeyi doğrulayın:
openclaw exec-policy showOpenClaw ana makine yürütme modları
tools.exec.mode, ana makine exec için standartlaştırılmış ilke yüzeyidir. Her mod, temel bir security (izin listesi katılığı) ve ask (eşleşme olmadığında istemde bulunma) çiftine karşılık gelir:
| Mod | security / ask | Davranış | Kullanım durumu |
|---|---|---|---|
deny |
deny / off |
Ana makinede yürütmeyi tamamen engeller. | Hiçbir ana makine komutuna izin verilmediğinde. |
allowlist |
allowlist / off |
Yalnızca izin listesindeki komutları çalıştırır; eşleşmeyenleri sessizce reddeder. | Güvenli olduğu bilinen bir komut kümeniz olduğunda. |
ask |
allowlist / on-miss |
İzin listesi eşleşmelerini çalıştırır; eşleşme olmadığında bir insana sorar. | Her yeni komutun bir insan tarafından incelenmesi gerektiğinde. |
auto |
allowlist / on-miss |
İzin listesi eşleşmelerini çalıştırır; eşleşmeyenleri insan onayına başvurmadan önce otomatik incelemeye gönderir. | Kodlama oturumları pratik ve korumalı erişime ihtiyaç duyduğunda. |
full |
full / off |
Ana makinede yürütmeyi istem olmadan çalıştırır. | Bu güvenilir ana makine/oturumun onay geçitlerini atlaması gerektiğinde. |
ask ve auto aynı izin listesi/isteme ayarlarını paylaşır; auto ayrıca eşleşmeyenlere kendisi karar veren ve yalnızca güvenli biçimde onay veremediğinde yapılandırılmış insan onayı yoluna başvuran yerel otomatik inceleyiciyi etkinleştirir.
Ana makinede yürütme ilkesinin tamamı, yerel onaylar dosyası, izin listesi şeması, güvenli ikili dosyalar ve yönlendirme davranışı için Yürütme onayları bölümüne bakın.
Codex Guardian eşlemesi
Yerel Codex uygulama sunucusu oturumlarında tools.exec.mode: "auto", yerel Codex gereksinimleri izin verdiğinde Codex'i Guardian tarafından incelenen onaylara yönlendirir. Genellikle ortaya çıkan değerler:
| Codex alanı | Tipik değer |
|---|---|
approvalPolicy |
on-request |
approvalsReviewer |
auto_review |
sandbox |
workspace-write |
auto modu bu ilkeyi yapılandırılmış tüm Codex korumalı alan/onay geçersiz kılmalarına zorla uygular; bu nedenle approvalPolicy: "never" ile sandbox: "danger-full-access" gibi eski ve güvenli olmayan birleşimleri korumaz. tools.exec.mode: "deny" ve "allowlist", Codex uygulama sunucusunun yerel yürütmesini tamamen engeller. tools.exec.mode: "full" değerini yalnızca onaysız duruşu bilinçli olarak istediğinizde kullanın.
Uygulama sunucusu kurulumu, kimlik doğrulama sırası ve yerel Codex çalışma zamanı ayrıntıları için Codex altyapısı bölümüne bakın.
ACPX altyapı izinleri
ACPX oturumları etkileşimsizdir; dolayısıyla bir TTY izin istemine tıklayamazlar. ACPX, plugins.entries.acpx.config altında ayrı altyapı düzeyi ayarlar kullanır:
| Ayar | Değerler | Anlamı |
|---|---|---|
permissionMode |
approve-reads |
Yalnızca okumaları otomatik olarak onaylar. |
permissionMode |
approve-all |
Yazmaları ve kabuk komutlarını otomatik olarak onaylar. |
permissionMode |
deny-all |
Tüm izin istemlerini reddeder. |
nonInteractivePermissions |
fail |
İstem gerektiğinde işlemi iptal eder. |
nonInteractivePermissions |
deny |
İstemi reddeder ve mümkün olduğunda devam eder. |
ACPX izinlerini OpenClaw yürütme onaylarından ayrı olarak ayarlayın:
openclaw config set plugins.entries.acpx.config.permissionMode approve-allopenclaw config set plugins.entries.acpx.config.nonInteractivePermissions failopenclaw gateway restartapprove-all değerini istemsiz bir altyapı oturumunun ACPX acil durum eşdeğeri olarak kullanın. Kurulum ayrıntıları ve hata modları için ACP aracıları kurulumu bölümüne bakın.
Mod seçme
| Amaç | Yapılandırma |
|---|---|
| Ana makine komutlarını tamamen engellemek | tools.exec.mode: "deny" |
| Yalnızca güvenli olduğu bilinen komutların çalışmasına izin vermek | tools.exec.mode: "allowlist" |
| Her yeni komut biçimi için bir insana sormak | tools.exec.mode: "ask" |
| İnsanlardan önce Codex/OpenClaw otomatik incelemesini kullanmak | tools.exec.mode: "auto" |
| Ana makinede yürütme onaylarını tamamen atlamak | tools.exec.mode: "full" ve eşleşen ana makine onayları dosyası |
| Etkileşimsiz ACPX oturumlarının yazmasını/yürütmesini sağlamak | plugins.entries.acpx.config.permissionMode: "approve-all" |
Mod değiştirildikten sonra bir komut hâlâ istemde bulunuyor veya başarısız oluyorsa her iki katmanı da inceleyin:
openclaw approvals getopenclaw exec-policy showAna makinede yürütme, OpenClaw yapılandırması ile ana makineye özgü yerel onaylar dosyasından daha katı olan sonucu kullanır. ACPX altyapı izinleri ana makinede yürütme onaylarını gevşetmez; ana makinede yürütme onayları da ACPX altyapı istemlerini gevşetmez.