Aller au contenu
Guides

Bac à sable, politique d’outils et mode élevé d’OpenClaw

Pourquoi un outil est bloqué, et où il s’exécute

6 min de lecture

Trois contrôles distincts décident de ce qu’un agent OpenClaw peut faire, et la plupart des refus déroutants viennent de leur confusion. Le bac à sable décide où les outils s’exécutent. La politique d’outils décide lesquels existent et peuvent être appelés. Le mode élevé est une issue de secours pour un seul outil, exec, hors du bac à sable. Voici chacun d’eux, le modèle mental que la documentation donne pour comprendre pourquoi quelque chose est bloqué, et ce qui change sur un hébergement géré.

Le bac à sable : où les outils s’exécutent

Le bac à sable est désactivé par défaut. Réglé sur non-main, seules les sessions autres que la principale sont isolées, ce qui est la surprise classique pour les groupes et les canaux ; réglé sur all, tout l’est. L’accès à l’espace de travail est nul, en lecture seule ou en lecture-écriture, indépendamment de ce que vous montez. Le moteur par défaut est Docker, avec Podman, SSH, OpenShell et une machine cloud louée en alternatives, et un navigateur isolé est disponible.

Ce n’est pas une frontière de sécurité parfaite, mais cela limite matériellement l’accès aux fichiers et aux processus quand le modèle fait une bêtise.

La politique d’outils : quels outils existent

  • Un profil d’outils est la liste d’autorisation de base ; une installation locale neuve adopte par défaut le profil de développement.
  • Des listes d’autorisation et de refus globales et par agent, des variantes par fournisseur, et une politique propre au bac à sable qui s’applique quand une session est isolée.
  • Le refus l’emporte toujours. Une liste d’autorisation non vide bloque tout le reste. La politique d’outils est l’arrêt définitif : une directive de discussion ne peut pas contourner un outil refusé.
  • La politique filtre par nom, pas par effet : si exec est autorisé, refuser write ne rend pas les commandes shell en lecture seule.

Les groupes d’outils sont le raccourci : runtime pour exec et process, fs pour read, write, edit et patch, puis sessions, memory, web, ui, automation et messaging. La passerelle journalise une entrée d’audit chaque fois qu’une étape de politique retire un outil ou qu’une politique de bac à sable bloque un appel, avec la règle et la clé de configuration responsables.

Le mode élevé : l’issue de secours d’exec

Le mode élevé exécute exec hors du bac à sable, sur l’hôte de la passerelle par défaut ou sur un nœud quand c’est la cible. Il est explicite et contrôlé, il ne change les valeurs par défaut de session que pour les expéditeurs autorisés, et il n’accorde aucun outil que la politique refuse. Un rôle d’opérateur qui exige un bac à sable ne peut pas du tout le contourner, et échoue de façon fermée si le bac à sable ne peut pas être provisionné.

Deux avertissements de la documentation

  • Les montages liés percent le bac à sable : tout ce que vous montez est visible à l’intérieur avec le mode que vous fixez, en lecture-écriture si vous l’omettez, préférez donc la lecture seule pour les sources et les secrets. Monter le socket Docker remet le contrôle de l’hôte au bac à sable.
  • Les compétences tierces sont du code non fiable qui s’exécute avec tout ce que l’agent peut exécuter ; le bac à sable réduit le rayon d’explosion, la politique d’outils réduit les outils, et aucun des deux ne lit la compétence à votre place.

La commande d’inspection affiche le mode effectif, la portée, l’accès à l’espace de travail, la politique d’outils et les clés de configuration à modifier, ce qui est la réponse la plus rapide à pourquoi est-ce bloqué. Comment fonctionnent les compétences OpenClaw couvre le versant compétences de la même question.

Sur Diali

Sur Diali, chaque assistant tourne déjà dans son propre bac à sable au niveau du noyau, sans port public et avec un accès sortant limité au web public, jamais à notre réseau interne, au serveur de métadonnées du cloud ni aux autres locataires, si bien que la question du où est réglée avant même que le bac à sable propre à OpenClaw soit configuré. La politique d’outils et le mode élevé restent à vous, parce qu’ils décident de ce que l’assistant peut faire et non de l’endroit où il le fait. La sécurité sur Diali décrit l’isolation ; OpenClaw hébergé sur Diali l’assistant.

  • Le bac à sable, c’est où ; la politique, c’est quoi ; le mode élevé, c’est l’exception.
  • Le refus l’emporte, les listes d’autorisation excluent, les noms et non les effets.
  • Lisez la ligne d’audit dans les journaux avant de changer une clé.
Commencer

Arrêtez de lire, construisez le vôtre

Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.