You need to enable JavaScript to run this app.
文档中心
ArkClaw 企业版

ArkClaw 企业版

复制全文
下载 pdf
CLI参考
安全最佳实践
复制全文
下载 pdf
安全最佳实践
命令参数禁止传入敏感信息
审计日志存储规则
CLI 执行任意命令都会生成本地审计日志,路径:~/.arkclaw/logs/YYYY-MM-DD.log
  1. 日志完整记录:全部命令入参、拼接完整命令行、进程退出码、错误摘要。
  1. 文件安全权限:日志文件权限固定 0600,仅本机用户可读。
  1. 日志轮转策略:默认留存 7 天;单文件达到 10MiB 自动切割,最多保留 5 份历史轮转文件。
自动脱敏局限性
CLI 会自动掩码遮盖以下标准密钥:JWT、火山引擎 AK、ChatToken、长度≥40 位 Base64 长串。
该脱敏仅基础辅助防护,非完整防泄漏方案,存在大量无法自动识别的敏感内容,会明文写入日志。
短密钥、自定义 API 凭证、聊天提示词、定时任务 cron 指令、--soul配置、文件路径、各类业务参数。
强制安全要求
  1. 禁止在 -m--soul--command 及其他命令参数内传递密码、密钥、API Key 等敏感数据。
  1. 大批量敏感文本、私密上下文,优先通过本地受控文件或标准输入 stdin 传入,提前确认 Agent 权限与数据分级规范。
  1. 提交日志、故障工单前,人工二次核查并手动脱敏隐私 / 密钥内容。
区分本地 CLI 护栏与服务端权限边界
两类权限机制相互独立,不可互相替代:
  • 服务端底层权限边界(无法绕过): IAM 权限、STS 临时凭证、Claw 资源授权、共享 Claw 成员角色,由云端统一管控。
  • 本地客户端交互护栏(仅人机操作拦截,不扩权):--yescmdpolicy.json黑白名单、--approve-all,仅作用于本地操作确认流程。cmdpolicy.json 仅约束 CLI 代用户执行的部分命令,不约束用户进入运行时终端后的直接操作。定时任务由服务端调度执行,也不受本地 cmdpolicy.json--approve-all 控制。
关键约束
  • 本地配置无法突破、扩大服务端分配的权限;不能替代运行时沙箱、账号最小权限原则。
  • --approve-all 仅允许在工具范围可控、输入来源可信的场景临时启用。
本地凭证与导出文件安全保护
  • 身份凭证优先存入系统钥匙串托管,避免明文落盘。
  • 若自检命令doctor检测到 Token 明文存储在权限 0600 文件,需评估服务器安全合规性。
  • 不要降低 ~/.arkclaw/tokens.jsoncredcache.json 凭证文件权限。
  • 导出文件(chat -ohistory -opull、下载命令生成的业务文件)权限可能为0644,应根据文件敏感等级手动调整权限。
  • 补充风险提示:删除配置 Profile 不会自动撤销云端 Token,卸载软件包也不会清理钥匙串、~/.arkclaw本地缓存目录。
调试输出安全管控
环境变量 ARKCLAW_DEBUG_WS=1 开启 WebSocket 全量流量打印至 stderr,单帧最大输出 2000 字符。
  1. 自动掩码已知 Token,但完整提示词、Agent 返回内容、工具入参、业务数据仍会明文输出。
  1. 生效范围:仅 OpenClaw WebSocket 链路;Agent 管理、Agent Pack 上传默认走 HTTP;终端、A2A、Silk、Netdisk 流量不会打印。
  1. 使用规范:仅故障排查临时开启,禁止将调试日志存入公共工单、共享日志、CI 流水线制品。
可信端点与文件输入校验规范
  1. 各类服务地址仅允许组织官方 HTTPS 域名
  • 用户端登录地址:用于服务发现,应使用火山引擎官方 HTTPS 域名。
  • A2A 接入端点:请求携带用户 Bearer 凭证,应使用组织明确批准的可信 HTTPS 地址。
  • OIDC 签发地址(ARKCLAW_ISSUER):处理授权码、刷新 Token,仅配置官方认可 HTTPS 域名;本地回调地址http://127.0.0.1为设计内特例。
  • IDS 基础地址(IDS_BASE_URL):承载签名请求与临时凭证,仅使用指定企业 HTTPS 地址。
  • 控制面自定义 Host:会接收带临时凭证签名的请求,只能指向组织认可的火山引擎域名。
  1. 上传目录前检查内容
  • CLI 仅过滤所选目录内部的隐藏相对路径,直接指定隐藏文件不会被拦截,直接指定隐藏目录时其中非隐藏的后代文件也会被收集。
  • 上传时不要传入 .env~/.ssh 等高敏感目录文件。
  • Agent 返回内容、工具输出、接口 JSON 字段均视为不可信输入,禁止直接拼接执行。
高危能力额外管控
terminal是远程终端直接运行时访问、cron 是服务端无人值守执行的定时任务,均属于高风险能力,相比普通对话场景,必须执行更严格的权限审批与审计策略。
输出脱敏能力边界
CLI 会对报错信息、工具事件、历史记录、调试 WebSocket 帧自动掩码标准密钥,同时清除终端输出控制字符,但是:
  • Agent 正常回复不保证不含用户或工具主动输出的秘密。
  • JSON 数据保留原始控制字符,无清洗逻辑。
  • 正则匹配脱敏只能辅助防护,不能替代源头禁止密钥入参。
  • 写入文件或下游系统前仍需按照数据分类进行过滤。
最近更新时间:2026.07.23 17:31:53
这个页面对您有帮助吗?
有用
有用
无用
无用