核心用法
Agent Execution Guard 是 WorldLoops 为 OpenClaw 设计的执行治理技能,核心流程为:Signal → Open Loop → Proposal → Approval → Local Transition → Receipt。它通过本地 JSON 文件接收主机代理(OpenClaw/gog 等)已读取的 Gmail、Calendar、Slack、GitHub 信号,将其规范化为 AdapterSignal,生成受控的开放循环与行动提案,所有审批完成后才允许本地状态转换,全程不触碰任何外部系统 API。
关键命令包括:
npm run guard:daily— 综合日报,汇总所有本地信源npm run guard:gmail/calendar/slack/github -- --input <payload.json>— 单源信号治理npm run brief:deliver— 按偏好配置投递日报
显著优点
安全优先架构(Safe-by-Default):硬性约束 externalWrite:false,技能本身不发送邮件、不发布消息、不创建日历事件、不修改外部系统,彻底消除代理越权风险。
信源解耦:不直接对接 Gmail/Slack/GitHub API,仅消费主机代理已读取的本地 JSON 载荷,OAuth 与连接器复杂度由主机承担,WorldLoops 专注执行治理。
人类在环(Human-in-the-Loop):每个行动提案需显式审批(requires_approval),避免代理基于快照信息擅自执行。
可审计运行时:完整保留 Signal → Open Loop → Proposal → Receipt 链条,支持 receipts:verify 等命令校验。
潜在缺点与局限性
依赖主机生态:需配合 OpenClaw、gog 等主机代理预先读取外部信源,单独安装无法直接获取 Gmail/Slack 数据,增加了部署复杂度。
仅治理不执行:定位为"执行守护"而非"执行引擎",审批后的实际外部操作仍需用户或其他系统完成,端到端自动化程度受限。
日报投递依赖外部调度:WorldLoops 不自建 cron/launchd/守护进程,定时投递需依赖主机调度器调用 brief:deliver。
远程通道需额外配置:Telegram/Slack/Discord/SMS/Email 等远程投递渠道需用户自行激活集成,默认仅本地 stdout 输出。
适合人群
- 运行 OpenClaw、gog 等主机代理的开发者与高级用户
- 对 AI Agent 执行安全有强需求的企业与团队
- 需要结构化治理"开放循环"(未竟事务)的 GTD/任务管理实践者
- 希望保持外部系统零写入、满足合规审计要求的场景
常规风险
配置风险:若主机代理误将未脱敏的原始 API 响应写入本地 JSON,可能间接暴露敏感邮件/消息内容;建议严格审查 .worldloops/inbox/ 目录权限。
误依赖风险:用户可能误以为安装后即能直接读取 Gmail,实际需先配置主机信源;文档虽已明确,但仍需留意认知落差。
审批疲劳:高频信号场景下大量 requires_approval 提案可能导致用户习惯性批量通过,削弱治理效果;建议结合 Daily Brief 批量审阅模式缓解。
供应链风险:通过 clawhub 分发,需信任 WorldLoops 上游仓库与 npm 包完整性;建议校验版本签名与锁定依赖。