Aller au contenu
Guides

OpenClaw et 1Password

Les secrets de configuration par l’extension, la compétence pour agents, le serveur MCP de bureau, la connexion dans le navigateur, et les règles de sécurité

5 min de lecture

La documentation décrit quatre façons indépendantes dont OpenClaw s’associe à 1Password : tout champ de référence de secret de la configuration peut se résoudre par la CLI 1Password à l’exécution, si bien que les clés d’API ne vivent jamais dans le fichier de configuration ; une compétence intégrée apprend aux agents à se connecter et à lire ou injecter des secrets pour leurs propres tâches ; le serveur MCP officiel donne aux agents de bureau interactifs un accès approuvé aux environnements 1Password ; et le backend Claude CLI peut utiliser l’intégration Chrome de Claude Code avec 1Password for Claude pour connecter l’agent à des sites sans que le mot de passe atteigne jamais le modèle. Voici chaque chemin, la configuration de l’extension étape par étape, les règles de sécurité, et la migration que parcourt la section de dépannage.

Les quatre chemins

  • Les secrets de configuration : activez l’extension intégrée, créez un fichier de jeton de compte de service sous le répertoire des identifiants avec des permissions strictes à partir d’un jeton exporté dans le shell puis effacé, générez un plan de références de secrets nommant les cibles, vérifiez l’état, appliquez d’abord à blanc, auditez, et rechargez ; après application, l’état rapporte le fournisseur, l’exécutable de confiance et le fichier de jeton accepté comme prêts.
  • L’extension accepte les références natives de coffre, d’élément et de champ, ne résout que les cibles d’identifiants OpenClaw enregistrées, borne les lectures parallèles, et force l’intégration avec l’application de bureau à off.
  • La compétence apprend à un agent à choisir un mode d’authentification disponible, à vérifier l’accès, et à préférer l’exécution ou l’injection à l’écriture de valeurs secrètes sur le disque ; elle sert aux flux qui dépassent le contrat étroit de l’extension, comme créer ou faire tourner un élément, et un identifiant déjà câblé à une cible de référence n’a pas besoin que l’agent appelle la CLI.
  • Le serveur MCP officiel est un flux de bureau en bêta qui exige l’application de bureau et une approbation explicite par interaction ; il monte des valeurs dans un processus local par un fichier env en mémoire, ne renvoie jamais de valeurs secrètes au client ni au modèle, n’offre aucun accès sans interface par compte de service, et l’extension ne l’appelle pas.
Ne placez jamais de valeurs secrètes dans openclaw.json, les journaux ou le chat.

La connexion dans le navigateur

1Password for Claude laisse Claude demander une connexion pendant que l’extension du navigateur remplit l’identifiant directement dans la page par un canal chiffré, si bien que le secret n’entre jamais dans le contexte du modèle, la transcription ni OpenClaw. Il faut un hôte de passerelle macOS avec Chrome, l’extension Claude in Chrome connectée, l’application de bureau et l’extension du navigateur en 8.12.28 ou plus, Claude Code connecté à une offre Anthropic directe, puisque l’intégration Chrome n’est pas disponible par des fournisseurs tiers, la connexion unique côté Anthropic avec un administrateur qui active le remplissage automatique par agents IA sur un compte entreprise, une extension de backend CLI qui ajoute l’option Chrome, et une personne devant l’hôte, parce que chaque usage d’identifiant affiche une invite confirmée là. Vérifiez les pièces d’abord dans une session interactive ; les codes à usage unique sont remplis sur la page et jamais relayés par le chat ; les passerelles sans interface ou distantes ne peuvent pas utiliser ce flux aujourd’hui.

Les règles de sécurité

  • Les valeurs résolues par des fournisseurs exec restent en mémoire de la passerelle, et les instantanés et lectures de configuration expurgent les champs de référence ; le résolveur force les réglages de l’application de bureau et le déverrouillage biométrique à off pour que des lectures sans surveillance ne déclenchent pas de dialogues d’approbation.
  • Avant de passer le jeton de compte de service, l’extension résout l’exécutable et rejette les chemins modifiables par un autre compte local ou à la propriété invérifiable ; une requête de résolution est limitée à 32 références, les lectures tournent quatre à la fois avec un délai de sept secondes par lecture, et un délai de 90 secondes pour tout le fournisseur couvre le lot.
  • Limitez le compte de service aux seuls coffres et éléments dont OpenClaw a besoin, et gardez les valeurs secrètes hors de la configuration, des journaux et du chat.

Les secrets dans OpenClaw explique la syntaxe de référence qu’utilise chaque champ ici, et OpenClaw et MCP le modèle de serveur que suit le serveur 1Password officiel.

Dépannage et migration

Une CLI manquante exige une installation ou un remplacement par chemin absolu ; une CLI non fiable exige un accès en écriture réservé au propriétaire le long de sa chaîne de répertoires ; une authentification échouée se vérifie avec la commande d’état de l’extension ; une référence rejetée devrait nommer le coffre et utiliser des identifiants stables. Le piège Homebrew : un fournisseur exec manuel refuse une commande en lien symbolique, et résoudre le lien vers un chemin versionné casse à la mise à jour suivante, donc la documentation renvoie au flux de l’extension, qui résout l’exécutable depuis le chemin de la passerelle à chaque requête et suit un lien de remplacement. Avant de migrer, faites correspondre chaque cible d’identifiant à la référence exacte que lit son ancienne commande, choisissez un alias de fournisseur inutilisé si le nom est pris, générez un plan avec des correspondances de cibles explicites, inspectez-le, et retirez l’ancien fournisseur seulement quand chaque référence a migré. OpenClaw et Claude Code et L’outil navigateur d’OpenClaw sont les deux fonctions sur lesquelles repose le chemin de connexion dans le navigateur.

Sur Diali

Sur Diali, le coffre joue le rôle du compte de service : les clés sont stockées de notre côté, référencées par la configuration que nous générons, et n’apparaissent jamais dans un fichier que vous pouvez ouvrir. OpenClaw hébergé sur Diali est l’assistant et La sécurité chez Diali décrit la frontière.

  • L’extension pour la configuration, la compétence pour les tâches, MCP pour le bureau, Claude pour la connexion.
  • Trente-deux références, quatre lectures à la fois, sept secondes chacune.
  • Utilisez le flux de l’extension, pas un fournisseur exec en lien symbolique.
Commencer

Arrêtez de lire, construisez le vôtre

Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.