核心能力
AxonFlow Governance Policies 是一套面向 OpenClaw 代理的运行时安全治理框架,通过 MCP 插件架构将工具调用实时路由至 AxonFlow 策略引擎进行决策。核心机制覆盖三大类防护场景:
1. 自动化威胁拦截(零配置生效)
- 80+ 系统策略覆盖:危险命令(
rm -rf /、反向外壳)、SQL 注入(30+ 检测模式)、PII 泄露(SSN、信用卡、Aadhaar 等)、硬编码密钥、提示注入攻击 - 决策在服务端完成,插件仅作为 thin client,确保策略逻辑不可绕过
2. 可解释治理与应急覆盖
- 每次拦截返回结构化上下文:
decision_id、risk_level(low→critical)、匹配策略明细、override_available状态 - 支持时间窗口覆盖(TTL 60s–24h,默认 60min),需强制填写审计理由,覆盖生命周期(创建/使用/过期/撤销)全量留痕
- Critical 级别策略不可覆盖,杜绝安全降级漏洞
3. 合规级审计与人工介入
- 每条工具调用生成合规级审计日志:用户身份、工具签名、匹配策略、LLM prompt/response、延迟、token 消耗
- Human-in-the-Loop 支持:高风险工具在策略放行后仍需人工审批(AxonFlow 拦截则直接阻断,不受 HITL 影响)
部署模式与数据边界
强烈推荐自托管(Self-Hosted):通过 Docker Compose 本地部署 AxonFlow Community Edition,数据完全驻留用户基础设施,符合 BSL 1.1 源码可得协议。LLM provider key 始终保留在 OpenClaw 本地,AxonFlow 仅接收工具元数据与审计流。
Community SaaS:零配置探索用途,共享基础设施有速率限制,不适用于生产或敏感数据。可通过 AXONFLOW_COMMUNITY_SAAS=0 强制禁用回退。
Air-gapped 支持:双环境变量(AXONFLOW_TELEMETRY=off + AXONFLOW_COMMUNITY_SAAS=0)配合同网络自托管端点,可实现零出站流量。
显著优点
- 深度集成 OpenClaw:插件注册 11 个原生工具(
axonflow_explain_decision、axonflow_create_override等),代理可直接对话式查询拦截原因、创建覆盖 - 精细化身份与范围:
userEmail支持按用户追溯决策,覆盖粒度可锁定至特定 tool signature - 成本预飞(Pro):多步骤计划的 token 成本预估,防止预算失控
- 策略即代码:自定义策略支持 regex 与规则语法,版本化存储与审计
潜在局限
- 部署复杂度:三步骤安装(平台→插件→端点配置),跳过 Step 3 是新手最常见错误,会导致隐式回退 SaaS
- 延迟敏感:远程/VPN 场景需调增
requestTimeoutMs,策略检查引入额外网络往返 - 许可边界:Community Edition 功能受限,Enterprise 需商务沟通;Plugin Pro 仅影响 SaaS 端点配额,自托管不生效
- 覆盖滥用风险:
allow_override策略若配置不当,可能形成临时后门,依赖审计与人工复核补偿
适合人群
- 运营 AI Agent 的企业安全团队,需满足 SOC 2、EU AI Act、MAS FEAT 等合规要求
- OpenClaw 生产部署管理员,需防范提示注入、数据泄露、命令执行等 Top 10 Agent 风险
- 金融、医疗等受监管行业,需可解释决策与完整审计追踪
常规风险
| 风险类别 | 说明 |
|---------|------|
| 部署配置错误 | 未设置 `endpoint` 导致隐式使用 SaaS,敏感数据出境 |
| 密钥管理 | `clientSecret` 若硬编码入配置文件存在泄露风险,应使用 Vault/云 KMS |
| 覆盖逃逸 | 低权限用户通过 `createOverride` 临时解禁高危操作,需配合 IAM 与审批流 |
| 插件版本滞后 | v2.x 安全补丁按月发布,低于 2.4.0 存在 CVE 暴露面 |
| 平台可用性 | 自托管模式下 AxonFlow 单点故障会导致工具调用阻塞(`onError: allow` 可作为降级阀) |