L’outil exec d’OpenClaw
Une surface shell qui modifie, la résolution d’hôte entre bac à sable, passerelle et nœud, les cinq modes de politique de refus à complet, le réviseur automatique, l’évaluation en ligne stricte, la gestion du chemin et les surcharges de session
Exec est l’outil qui rend un agent opérationnel et celui qui mérite le plus d’attention. C’est un shell, il écrit des fichiers, et l’endroit où il tourne est une question de résolution plutôt qu’une réponse fixe. Voici la surface de paramètres, les règles de placement, les cinq modes de politique avec le réviseur logé dans l’un d’eux, et les commandes de session qui peuvent resserrer mais jamais relâcher.
Paramètres et placement
- La commande est le seul paramètre requis ; un répertoire de travail, des surcharges d’environnement, un délai avant passage en fond, un drapeau de fond immédiat, un délai par appel en secondes, un drapeau de pseudo-terminal pour les programmes qui l’exigent, un mode de demande, un sélecteur de nœud et un drapeau d’élévation complètent la surface, et un délai de zéro désactive le délai de processus pour cet appel.
- Le paramètre d’hôte n’accepte que automatique, bac à sable, passerelle ou nœud et n’est pas un sélecteur de nom d’hôte ; automatique hérite de l’hôte configuré, y compris les surcharges d’agent et de session, et quand celui-ci est aussi automatique il se résout au bac à sable quand un runtime de bac à sable est actif et à la passerelle sinon, tandis qu’une session qui exige un bac à sable y reste quoi qu’il arrive.
- Tant qu’un runtime de bac à sable est actif, automatique garde exec dans le bac à sable et refuse les surcharges par appel vers la passerelle ou un nœud, forcer l’un ou l’autre passe donc par l’hôte configuré explicitement ; tourner sur un nœud exige un nœud appairé et connecté qui prend en charge la commande d’exécution, et avec plusieurs nœuds éligibles connectés une cible doit être choisie en configuration ou par session.
- L’exécution sur hôte refuse les surcharges de chemin et de chargeur pour empêcher le détournement de binaires, normalise une surcharge de pagineur en valeur vide plutôt que de passer un nom d’exécutable, pose une variable marqueur pour que les profils shell détectent le contexte exec, et sur la passerelle fusionne le chemin du shell de connexion tout en sourçant un instantané de démarrage qui exclut les variables ressemblant à des secrets.
exec est une surface shell qui modifie : les commandes peuvent créer, modifier ou supprimer des fichiers partout où le système de fichiers de l’hôte ou du bac à sable choisi le permet.
Les cinq modes et le réviseur
La clé de mode est le bouton de politique canonique et tout le reste en découle. Refus bloque exec. Liste blanche n’exécute que les commandes en liste blanche ou les safe bins et ne demande rien. Demande exécute directement les correspondances et envoie tout le reste à un humain. Automatique exécute les correspondances et confie les écarts éligibles à un réviseur natif qui renvoie autoriser, refuser ou demander, où autoriser exécute une fois une commande à risque faible ou moyen, refuser rend une raison que l’agent doit respecter plutôt que contourner, et trois refus consécutifs dans une session font remonter la troisième commande à un humain. Complet tourne sans invite de politique ordinaire, et l’exec hôte sans approbation est le défaut pour la passerelle et les nœuds à cause des valeurs par défaut de politique d’hôte et non de l’hôte automatique. Sur la passerelle, les commandes doivent passer les vérifications de liaison de fichiers modifiables avant la revue : toute la chaîne de dispatch est liée au moment de la revue et revérifiée avant le lancement, les exécutables protégés par chemin réel résolu et ceux inscriptibles aussi par empreinte de contenu, donc un nouvel exécutable plus tôt dans le chemin refuse l’exécution approuvée. Les enveloppes de commande shell, les affectations d’environnement et les autres chaînes non liables sautent le réviseur et prennent la voie humaine à usage unique.
Évaluation en ligne, chemins et sessions
- L’évaluation en ligne stricte est un opt-in distinct, désactivé par défaut : quand l’évaluation ordinaire d’approbation d’hôte tourne, elle exige une approbation du réviseur ou explicite pour les formes d’évaluation en ligne reconnues même si la politique autorise complet et sans demande, elle couvre les options d’évaluation des interpréteurs et porteurs courants, et ces formes ne deviennent jamais des règles d’autorisation durables.
- La gestion du chemin diffère par hôte : la passerelle fusionne le chemin du shell de connexion et préfixe les répertoires configurés juste avant l’exécution, le bac à sable lance un shell de connexion dans le conteneur, donc le profil peut réinitialiser le chemin et les entrées configurées sont préfixées après le sourçage, et les nœuds ignorent complètement les surcharges de chemin, les entrées supplémentaires appartenant à l’environnement du service du nœud.
- Une commande de session fixe les valeurs de placement par défaut pour la session tandis que la sécurité et la demande ne valent que pour le message courant ; elle n’est honorée que pour des expéditeurs autorisés, les expéditeurs externes peuvent persister les placements alors que les clients internes ont besoin d’un scope d’administration, et quand une session a un mode de permission la surcharge par tour ne peut que la resserrer, jamais la relâcher.
Les approbations exec d’OpenClaw est le flux d’approbation que ces modes alimentent et Les approbations exec avancées d’OpenClaw les règles de safe bins et de liaison derrière eux.
Deux erreurs fréquentes
La première est de croire que les outils de fichiers sont la surface d’écriture : les désactiver ne rend pas exec en lecture seule, parce que le shell écrit partout où l’hôte choisi le permet. La seconde est de croire que le bac à sable est actif : il est désactivé par défaut, donc un hôte automatique implicite se résout à la passerelle, tandis qu’une demande explicite de bac à sable échoue fermée plutôt que de tourner en silence sur l’hôte. Le sous-outil de correctif structuré mérite d’être connu pour la même raison, puisque autoriser l’outil d’écriture l’autorise implicitement alors que refuser l’écriture ne le refuse pas. Désactiver exec pour de bon est une décision de politique d’outils, et hors d’une session à accès complet les planchers d’approbation de l’hôte s’appliquent encore. Le bac à sable OpenClaw expliqué explique l’isolation et Les skills OpenClaw les fichiers d’instructions qui pilotent le plus souvent ces commandes.
Sur Diali
Sur Diali chaque assistant tourne dans son propre runtime avec la configuration générée depuis le tableau de bord et remplacée à chaque version, le shell qu’un agent atteint est donc celui de ce client et rien d’autre. OpenClaw hébergé sur Diali décrit l’assistant hébergé et La sécurité Diali la frontière autour de lui.
- Désactiver les outils de fichiers ne rend pas le shell en lecture seule.
- Le bac à sable est désactivé par défaut ; automatique signifie alors la passerelle.
- Les surcharges par tour resserrent la politique, jamais l’inverse.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
