Docker

🐳 安全可控的容器编排助手

OpenClaw插件实现Docker容器与Compose项目管理,支持本地socket/TLS远程连接,具备只读模式与操作白名单安全机制

收藏
3.2k
安装
1.1k
版本
0.2.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能评估

openclaw-docker 是专为 OpenClaw 平台设计的 Docker 管理插件,提供容器生命周期管理与 Docker Compose 项目编排能力。该插件采用双模式架构:本地 Unix Socket 直连与远程 TCP+TLS 加密连接,兼顾开发便利性与生产安全性。

显著优势

1. 分层安全设计readOnly 只读模式严格限制操作范围为 ps/logs/inspect/compose_ps,配合 allowedOperations 白名单实现最小权限原则
2. Compose 原生集成:直接调用系统 docker compose CLI,无需额外适配层,确保功能完整性与版本兼容性

3. 超时熔断机制timeoutMs 配置防止命令阻塞导致资源耗尽

4. 项目级隔离composeProjects 限定可操作的 Compose 目录,避免路径遍历风险

潜在局限

  • 本地 CLI 依赖:Compose 功能强制要求宿主机安装 Docker CLI,无法纯库调用
  • TLS 配置复杂度:远程场景需手动管理 PEM 证书链,证书轮换无自动化机制
  • 权限边界模糊readOnly: false 时容器启停操作直接作用于宿主机 Docker 守护进程,缺乏二次确认或审计日志
  • 无 RBAC 细粒度:仅操作类型白名单,无法按容器/项目维度授权

适用人群

  • DevOps 工程师需快速编排本地/远程容器环境
  • 运维平台开发者构建 AI 驱动的容器诊断助手
  • 中小团队寻求低门槛 Docker 自动化方案

常规风险

  • 容器逃逸间接风险:插件权限即 Docker 守护进程权限,配置不当可能成为横向移动跳板
  • Compose 配置注入:恶意 composeProjects 路径可能触发恶意 YAML 执行
  • TLS 私钥泄露:证书文件路径配置不当导致敏感信息暴露

Docker 内容

src文件夹
templates文件夹
test文件夹
integration文件夹
手动下载zip · 68.7 kB
github-issue-helper.tstext/plain
请选择文件