核心用法
AxonFlow Governance Policies 是 OpenClaw 的官方治理插件,通过将工具调用实时提交至 AxonFlow 策略引擎进行合规审查,实现 LLM 代理的安全运行时防护。
部署架构:插件作为轻量级客户端,通过 pluginConfig.endpoint 指向自托管或 SaaS 端的 AxonFlow Agent Gateway(端口 8080)。推荐生产环境采用 Self-host AxonFlow Community Edition,数据完全留在用户基础设施边界内。
三步安装:
1. 启动 AxonFlow 平台(Docker Compose)
2. 安装插件 openclaw plugins install @axonflow/openclaw@latest
3. 配置 endpoint 指向自托管实例(关键!否则自动回退至 Community SaaS)
核心功能:
- 运行时策略执行:80+ 内置系统策略自动生效,涵盖危险命令拦截(
rm -rf /)、SQL 注入(30+ 检测模式)、PII 识别与脱敏(SSN、信用卡、Aadhaar 等)、提示词注入防护 - 可解释决策:每次拦截返回结构化上下文,包括
decision_id(审计追溯)、风险等级、匹配策略详情、覆盖可用性 - 时间受限覆盖:对非关键风险策略,支持创建 60 秒–24 小时的临时豁免,强制要求文本理由并生成完整审计链(
override_created→override_used→expired/revoked) - 合规审计:每条工具调用与 LLM 交互均记录用户身份、匹配策略、令牌消耗、延迟指标,支持按决策 ID/策略名/覆盖 ID 检索
关键配置项:
userEmail:必需,用于覆盖生命周期管理与按用户范围决策clientSecret:建议从 Vault/AWS Secrets Manager 等密钥存储运行时注入onError:生产环境设为block(故障关闭),开发环境可设为allow
显著优点
1. 生产级安全纵深:80+ 内置策略覆盖 OWASP LLM Top 10 主要风险,包括反向 shell、SSRF、云元数据访问、路径遍历等攻击向量
2. 零信任架构:LLM 提供商密钥始终留在用户机器,AxonFlow 仅执行策略与审计,不接触模型调用
3. 合规就绪:内置 EU AI Act、MAS FEAT、RBI、SEBI 等行业模板,审计日志满足监管级追溯要求
4. 人机协同:高风险工具在策略允许后仍需人工审批(Human-in-the-Loop),形成双重闸门
5. 自托管优先:BSL 1.1 源码可得许可证,支持完全离线、气隙网络部署,数据主权可控
潜在缺点与局限性
1. 部署复杂度:三步安装流程中,Step 3(配置 endpoint)是最常见疏漏,跳过会导致生产流量误入共享 SaaS 基础设施
2. 网络依赖:即使自托管,插件仍需与 AxonFlow Agent Gateway 保持实时通信,远程/VPN 场景需调增 requestTimeoutMs
3. 覆盖权限边界:关键风险(critical)策略不可覆盖,某些紧急运维场景可能因策略过严而中断
4. SaaS 限制:Community SaaS 仅用于早期探索,存在速率限制、无 SLA、共享基础设施等约束,不可用于生产负载
5. 身份管理:覆盖生命周期方法强制要求 userEmail,未配置时返回 HTTP 401,需额外身份基础设施支持
适合人群
- 金融、医疗、政务等受监管行业的 AI 工程团队,需满足 EU AI Act、HIPAA、MAS FEAT 等合规要求
- 部署 OpenClaw 至生产环境的安全架构师,需防范 LLM 代理的提示词注入、工具滥用、数据泄露风险
- 需要可解释、可审计的 AI 决策链的合规与风险管理团队
- 运营关键基础设施的团队,需气隙网络或完全数据不出境的部署选项
常规风险
| 风险类别 | 说明 | 缓解措施 |
|---------|------|---------|
| 配置漂移 | `pluginConfig.endpoint` 未配置导致回退至 Community SaaS | 部署检查清单强制校验 canary 日志中的 `mode=self-hosted` |
| 密钥泄露 | `clientSecret` 硬编码入配置文件 | 强制从 Vault/AWS Secrets Manager 运行时注入,配置解析器拒绝无 `clientId` 的 `clientSecret` |
| 覆盖滥用 | 时间受限覆盖被用于绕过安全策略 | 强制文本理由、TTL 上限 24h、完整审计链、关键策略不可覆盖 |
| 网络中断 | AxonFlow Gateway 不可达时行为 | 生产设置 `onError: block` 确保故障关闭,避免策略绕过 |
| 供应链污染 | 恶意技能篡改代理配置 | 内置 `SOUL.md`/`MEMORY.md` 写保护策略,审计日志记录技能加载 |
| 跨租户泄露 | 多租户场景下的数据隔离 | 租户级策略范围、决策查询按用户身份与租户双重过滤 |