- 文档首页
ArkClaw 企业版
ArkClaw 企业版
开发者指南
CLI参考
安全最佳实践
安全最佳实践
审计日志存储规则
CLI 执行任意命令都会生成本地审计日志,路径:~/.arkclaw/logs/YYYY-MM-DD.log
- 日志完整记录:全部命令入参、拼接完整命令行、进程退出码、错误摘要。
- 文件安全权限:日志文件权限固定 0600,仅本机用户可读。
- 日志轮转策略:默认留存 7 天;单文件达到 10MiB 自动切割,最多保留 5 份历史轮转文件。
自动脱敏局限性
CLI 会自动掩码遮盖以下标准密钥:JWT、火山引擎 AK、ChatToken、长度≥40 位 Base64 长串。
该脱敏仅基础辅助防护,非完整防泄漏方案,存在大量无法自动识别的敏感内容,会明文写入日志。
短密钥、自定义 API 凭证、聊天提示词、定时任务 cron 指令、--soul配置、文件路径、各类业务参数。
强制安全要求
- 禁止在 -m、--soul、--command 及其他命令参数内传递密码、密钥、API Key 等敏感数据。
- 大批量敏感文本、私密上下文,优先通过本地受控文件或标准输入 stdin 传入,提前确认 Agent 权限与数据分级规范。
- 提交日志、故障工单前,人工二次核查并手动脱敏隐私 / 密钥内容。
两类权限机制相互独立,不可互相替代:
- 服务端底层权限边界(无法绕过): IAM 权限、STS 临时凭证、Claw 资源授权、共享 Claw 成员角色,由云端统一管控。
- 本地客户端交互护栏(仅人机操作拦截,不扩权):--yes、cmdpolicy.json黑白名单、--approve-all,仅作用于本地操作确认流程。cmdpolicy.json 仅约束 CLI 代用户执行的部分命令,不约束用户进入运行时终端后的直接操作。定时任务由服务端调度执行,也不受本地 cmdpolicy.json 或 --approve-all 控制。
关键约束
- 本地配置无法突破、扩大服务端分配的权限;不能替代运行时沙箱、账号最小权限原则。
- --approve-all 仅允许在工具范围可控、输入来源可信的场景临时启用。
本地凭证与导出文件安全保护
- 若自检命令doctor检测到 Token 明文存储在权限 0600 文件,需评估服务器安全合规性。
- 不要降低 ~/.arkclaw/tokens.json、credcache.json 凭证文件权限。
- 导出文件(chat -o、history -o、pull、下载命令生成的业务文件)权限可能为0644,应根据文件敏感等级手动调整权限。
- 补充风险提示:删除配置 Profile 不会自动撤销云端 Token,卸载软件包也不会清理钥匙串、~/.arkclaw本地缓存目录。
调试输出安全管控
环境变量 ARKCLAW_DEBUG_WS=1 开启 WebSocket 全量流量打印至 stderr,单帧最大输出 2000 字符。
- 自动掩码已知 Token,但完整提示词、Agent 返回内容、工具入参、业务数据仍会明文输出。
- 生效范围:仅 OpenClaw WebSocket 链路;Agent 管理、Agent Pack 上传默认走 HTTP;终端、A2A、Silk、Netdisk 流量不会打印。
- 使用规范:仅故障排查临时开启,禁止将调试日志存入公共工单、共享日志、CI 流水线制品。
可信端点与文件输入校验规范
- 用户端登录地址:用于服务发现,应使用火山引擎官方 HTTPS 域名。
- A2A 接入端点:请求携带用户 Bearer 凭证,应使用组织明确批准的可信 HTTPS 地址。
- OIDC 签发地址(ARKCLAW_ISSUER):处理授权码、刷新 Token,仅配置官方认可 HTTPS 域名;本地回调地址http://127.0.0.1为设计内特例。
- IDS 基础地址(IDS_BASE_URL):承载签名请求与临时凭证,仅使用指定企业 HTTPS 地址。
- 控制面自定义 Host:会接收带临时凭证签名的请求,只能指向组织认可的火山引擎域名。
- CLI 仅过滤所选目录内部的隐藏相对路径,直接指定隐藏文件不会被拦截,直接指定隐藏目录时其中非隐藏的后代文件也会被收集。
- 上传时不要传入 .env、~/.ssh 等高敏感目录文件。
- Agent 返回内容、工具输出、接口 JSON 字段均视为不可信输入,禁止直接拼接执行。
terminal是远程终端直接运行时访问、cron 是服务端无人值守执行的定时任务,均属于高风险能力,相比普通对话场景,必须执行更严格的权限审批与审计策略。
CLI 会对报错信息、工具事件、历史记录、调试 WebSocket 帧自动掩码标准密钥,同时清除终端输出控制字符,但是:
- Agent 正常回复不保证不含用户或工具主动输出的秘密。
- 正则匹配脱敏只能辅助防护,不能替代源头禁止密钥入参。
最近更新时间:2026.07.23 17:31:53