核心用法
Clawvisor 作为代理与外部服务(Gmail、GitHub、iMessage、Calendar 等)之间的安全网关,采用双层授权模型:用户预设的硬限制(Restrictions)优先拦截危险操作,任务级范围声明(Tasks)控制单次会话的操作边界。典型工作流为:1) 获取服务目录确认可用性与限制;2) 创建任务声明目的、授权动作及 auto_execute 策略;3) 经用户审批后,通过网关代理请求并由 Clawvisor 注入凭证,AI 全程不接触真实 API 密钥。
关键设计亮点:
- 凭证托管:
CLAWVISOR_AGENT_TOKEN仅用于向 Clawvisor 鉴权,实际服务凭证由 Clawvisor 安全保管并注入请求 - 人机审批流:写/删/发送类操作强制
auto_execute: false,每单请求触发用户确认;只读操作可设auto_execute: true提升效率 - 链式上下文验证:通过
session_id与结果实体追踪,防止代理读取数据后向非关联对象执行操作(如读取邮箱后发给陌生地址) - 意图验证:
purpose与expected_use需广泛描述工作流,运行时由语言模型验证请求合理性,阻断 prompt injection 类攻击 - 端到端加密:云端中继场景下强制 E2E 加密,中间节点不可读敏感内容
显著优点
- 零信任架构:代理无持久凭证,泄露
AGENT_TOKEN不直接暴露服务账户 - 细粒度审计:每次请求记录
reason、data_origin与用户审批日志,满足合规追溯 - 灵活任务模型:支持限时任务(
expires_in_seconds)与常驻任务(lifetime: standing),后者适合高频自动化工作流 - 动态范围扩展:运行中可通过
scope_expansion申请新增权限,无需重建任务
潜在缺点与局限性
- 运维复杂度:需自建或托管 Clawvisor 实例、配置 E2E 加密、管理多环境
CLAWVISOR_URL与OPENCLAW_HOOKS_URL - 交互延迟:审批流与意图验证引入额外网络往返,
?wait=true最长阻塞 120 秒,批量操作体验受限 - 误拒风险:意图验证基于自然语言,过于狭窄或模糊的
expected_use描述可能导致合法请求被restricted - 平台锁定:当前仅支持 macOS 版 iMessage,Linux/Windows 用户无法使用完整功能集
适合人群
- 高安全需求场景:法律、金融、医疗行业需最小权限原则与人工审批的 AI 自动化
- 多服务 DevOps/SRE:需统一代理 GitHub、Google Workspace 等凭证,避免分散管理 API 密钥
- 隐私敏感用户:不希望本地 LLM 或 Claude 客户端直接接触 Gmail/iMessage 内容的个人用户
常规风险
- 令牌泄露:
CLAWVISOR_AGENT_TOKEN为高权限凭证,一旦泄露攻击者可遍历所有已激活服务;需按服务粒度分 Token、定期轮换 - 策略配置失误:误将
send_message设为auto_execute或忽略data_origin标记,可能导致未授权数据外泄 - 中继节点信任:云 relay 场景下 E2E 加密依赖用户正确配置
e2e.mjs或cvis-e2e二进制,配置错误等同明文传输 - 社会工程绕过:精心构造的
reason描述可能欺骗意图验证,需结合用户审批习惯降低风险