核心用法
OpenExec 是一个受治理的确定性执行服务,本身并非智能体或策略引擎,而是严格被动执行已通过审批的操作。它提供两种运行模式:
- Demo 模式:零配置启动,支持确定性执行、重放保护(nonce 唯一性)和收据生成,适合开发测试。
- ClawShield 模式:生产级配置,需离线验证 Ed25519 签名批准文件,多租户隔离,适合企业合规场景。
关键端点包括健康检查、/execute 执行接口(需携带 action/payload/nonce)以及 /receipts/verify 收据验证。所有操作均在应用层强制执行,运行时零出站网络调用,签名验证完全离线完成。
显著优点
1. 确定性执行:相同输入必得相同输出,便于审计与重放验证。
2. 离线签名验证:ClawShield 模式下无需联网即可校验审批签名,降低攻击面。
3. 收据可验证:每次执行生成独立哈希收据,支持第三方独立核验。
4. 分层架构:与 ClawShield(治理/审批)、ClawLedger(见证账本)解耦,任一组件可替换,避免单点权力集中。
5. 零配置启动:Demo 模式无需环境变量即可运行,降低试用门槛。
潜在缺点与局限性
- 非沙箱隔离:明确声明不提供 OS 级或容器级隔离,需外部部署加固。
- 无自主决策能力:无法应对未预定义的异常场景,依赖上游系统完整审批。
- 策略定义外置:本身不包含策略引擎,复杂审批流需依赖 ClawShield SaaS。
- Python 运行时依赖:需自行管理依赖安全性与运行时补丁。
- 收据非日志:仅提供执行证据哈希,完整日志追踪需外部系统集成。
适合人群
- 金融/医疗/政务等强合规行业:需可审计、不可抵赖的执行记录。
- 多租户 SaaS 平台:需隔离不同租户的执行权限与审批链。
- AI Agent 基础设施开发者:需为智能体行为设置「最终执行闸门」。
- 区块链/分布式系统架构师:需离线可验证的执行收据与确定性状态转换。
常规风险
| 风险类别 | 说明 |
|---------|------|
| 部署配置风险 | ClawShield 模式若公钥配置错误,可能导致非法执行通过或合法执行被拒绝。 |
| 密钥泄露风险 | `CLAWSHIELD_PUBLIC_KEY` 若被篡改,攻击者可绕过审批机制。 |
| 重放攻击 | 虽内置 nonce 保护,但若外部系统复用 nonce 或数据库被篡改,仍可能破坏幂等性。 |
| 容器逃逸 | 应用层边界无法阻止底层容器/宿主机漏洞利用,需配套安全加固。 |
| 供应链风险 | Python 依赖(如 uvicorn、加密库)需定期审计更新。 |