核心用法
AgentGate 采用中间件模式,在 executeTool 执行前插入拦截层。每次工具调用会向 Firebase Cloud Function 发送 POST 请求,携带 API key、工具名及序列化参数,云端在 80ms 内完成验证、策略匹配并返回决策。
三种决策机制:
- ALLOW:正常执行
- DENY:阻断并返回结构化错误,禁止重试
- REQUIRE_APPROVAL:暂停执行,触发 Telegram webhook 通知人工审批,代理轮询 Firestore 最长等待 5 分钟
支持工具类型: bash、browser、fetch、fs、email、stripe,覆盖主要高风险操作面。
策略配置: 通过 Firestore 存储基于正则的规则,支持优先级排序(数值越小优先),条件针对 JSON.stringify(args) 进行匹配。内置 AI Policy Wizard 可将自然语言描述转换为正则表达式。
SDK 集成: 通过 @agentgate/openclaw-guard 包装现有 OpenClaw 代理,仅需配置 API key 与回调处理函数即可启用。
显著优点
1. 实时拦截:80ms 延迟的同步决策,不显著影响代理响应速度
2. 细粒度控制:正则匹配支持复杂参数级规则,如识别 Stripe 金额阈值、特定域名白名单
3. 人工介入机制:高敏感操作可强制人工审批,填补纯自动化安全的盲区
4. 审计追溯:完整操作日志与策略触发记录,支持合规审查
5. 低接入成本:npm 包一行包装即可启用,无需重构代理架构
潜在缺点与局限性
- 正则局限性:复杂嵌套 JSON 结构的匹配能力有限,可能出现误伤或绕过
- 网络依赖:每次工具调用需外发 HTTP 请求,网络抖动或云服务故障将阻塞代理执行
- 单点故障:策略评估集中托管于 Firebase,可用性绑定于第三方云服务
- 审批延迟:REQUIRE_APPROVAL 模式下人工响应不可控,可能阻塞长时任务
- 生态锁定:专为 OpenClaw 设计,其他代理框架需适配
- 免费版限制:仅 500 次/月评估,生产环境需付费升级
适合人群
- 运行 OpenClaw 代理的企业团队,需防止 AI 幻觉导致的破坏性操作
- 金融、电商等需对支付 API 调用实施金额阈值管控的场景
- 具备基础正则能力或愿意使用 AI Wizard 生成规则的技术团队
- 有合规审计需求、需完整操作留痕的组织
常规风险
- 策略配置错误:过于宽松的规则可能导致保护失效,过于严格则影响正常业务流程
- API 密钥泄露:若
AGENTGATE_API_KEY泄露,攻击者可伪装代理绕过本地策略层 - 审批疲劳:高频敏感操作可能导致人工审批延迟累积,或被习惯性点击通过
- 供应商锁定:深度集成后迁移至其他安全方案需重写规则与集成代码