CLI commands
Gizli Bilgiler
openclaw secrets
SecretRef'leri yönetin ve etkin çalışma zamanı anlık görüntüsünü sağlıklı tutun.
| Komut | Rol |
|---|---|
reload |
Gateway RPC (secrets.reload): referansları yeniden çözümler ve sahip bilgisini gözeten çalışma zamanı anlık görüntüsünü atomik olarak yayımlar (yapılandırmaya yazmaz); uygun sahip hataları soğuk veya eski uyarıları olarak yayımlanabilir |
audit |
Düz metin, çözümlenmemiş referanslar ve öncelik sapması için yapılandırma/kimlik doğrulama/oluşturulan model depolarının ve eski kalıntıların salt okunur taraması (exec referansları, --allow-exec olmadığı sürece atlanır) |
configure |
Sağlayıcı kurulumu, hedef eşleme ve ön kontrol için etkileşimli planlayıcı (TTY gerektirir) |
apply |
Kaydedilmiş bir planı yürütür (--dry-run yalnızca doğrular ve varsayılan olarak exec denetimlerini atlar; yazma modu, --allow-exec olmadığı sürece exec içeren planları reddeder), ardından hedeflenen düz metin kalıntılarını temizler |
Önerilen operatör döngüsü:
openclaw secrets audit --checkopenclaw secrets configureopenclaw secrets apply --from /tmp/openclaw-secrets-plan.json --dry-runopenclaw secrets apply --from /tmp/openclaw-secrets-plan.jsonopenclaw secrets audit --checkopenclaw secrets reloadPlanınız exec SecretRef'leri/sağlayıcıları içeriyorsa hem deneme çalıştırması hem de yazma apply komutlarında --allow-exec iletin.
CI/geçitler için çıkış kodları:
audit --check, bulgular olduğunda1döndürür.- Çözümlenmemiş referanslar (
--checkdeğerinden bağımsız olarak)2döndürür.
İlgili: Gizli Bilgi Yönetimi · SecretRef Kimlik Bilgisi Yüzeyi · Güvenlik
Çalışma zamanı anlık görüntüsünü yeniden yükleme
openclaw secrets reloadopenclaw secrets reload --jsonopenclaw secrets reload --url ws://127.0.0.1:18789 --token <token>Gateway RPC yöntemi secrets.reload kullanılır. Sağlıklı sahipler bağımsız olarak yenilenir. Uygun başarısız sahipler yalnızca referans kimlikleri, sağlayıcı tanımları ve gizli olmayan eksiksiz sahip sözleşmesi değişmediğinde eski duruma gelir; yeni veya değişmiş hatalar soğuk duruma gelir. Bu indirgenmiş etkinleştirme başarılı olur ve warningCount bildirir. Katı veya eşlenmemiş hatalar bir hata döndürür ve daha önce etkin olan anlık görüntüyü korur.
Seçenekler: --url <url>, --token <token>, --timeout <ms>, --json.
Denetim
OpenClaw durumunu şunlar için tarar:
- gizli bilgilerin düz metin olarak depolanması
- çözümlenmemiş referanslar
- öncelik sapması (
openclaw.jsonreferanslarını gölgeleyenauth-profiles.jsonkimlik bilgileri) - oluşturulan
agents/*/agent/models.jsonkalıntıları (sağlayıcıapiKeydeğerleri ve hassas sağlayıcı üstbilgileri) - eski kalıntılar (eski kimlik doğrulama deposu girdileri, OAuth hatırlatıcıları)
.env taraması, geçerli durum dizinini ve etkin yapılandırmayı içeren dizini kapsar. Her iki yol da aynı dosyayı belirtiyorsa dosya bir kez taranır.
Hassas sağlayıcı üstbilgisi algılama, ad sezgiselliğine dayanır: adı yaygın kimlik doğrulama/kimlik bilgisi parçalarıyla (authorization, x-api-key, token, secret, password, credential) eşleşen üstbilgileri işaretler.
openclaw secrets auditopenclaw secrets audit --checkopenclaw secrets audit --jsonopenclaw secrets audit --allow-execRapor biçimi:
status:clean | findings | unresolvedresolution:refsChecked,skippedExecRefs,resolvabilityCompletesummary:plaintextCount,unresolvedRefCount,shadowedRefCount,legacyResidueCount- bulgu kodları:
PLAINTEXT_FOUND,REF_UNRESOLVED,REF_SHADOWED,LEGACY_RESIDUE
Yapılandırma (etkileşimli yardımcı)
Sağlayıcı ve SecretRef değişikliklerini etkileşimli olarak oluşturun, ön kontrolü çalıştırın ve isteğe bağlı olarak uygulayın:
openclaw secrets configureopenclaw secrets configure --plan-out /tmp/openclaw-secrets-plan.jsonopenclaw secrets configure --apply --yesopenclaw secrets configure --providers-onlyopenclaw secrets configure --skip-provider-setupopenclaw secrets configure --agent opsopenclaw secrets configure --jsonAkış: önce sağlayıcı kurulumu (secrets.providers takma adlarını ekleme/düzenleme/kaldırma), ardından kimlik bilgisi eşleme (alanları seçme, {source, provider, id} referanslarını atama), son olarak ön kontrol ve isteğe bağlı uygulama.
Bayraklar:
--providers-only: yalnızcasecrets.providersyapılandırın, kimlik bilgisi eşlemeyi atlayın--skip-provider-setup: sağlayıcı kurulumunu atlayın, kimlik bilgilerini mevcut sağlayıcılarla eşleyin--agent <id>:auth-profiles.jsonhedef keşfini ve yazma işlemlerini tek bir aracı deposuyla sınırlandırın--allow-exec: ön kontrol/uygulama sırasında exec SecretRef denetimlerine izin verin (sağlayıcı komutlarını çalıştırabilir)
--providers-only ve --skip-provider-setup birlikte kullanılamaz.
Notlar:
- Etkileşimli bir TTY gerektirir.
- Seçili aracı kapsamı için
openclaw.jsoniçindeki gizli bilgi taşıyan alanları veauth-profiles.jsonhedefler; standart olarak desteklenen yüzey: SecretRef Kimlik Bilgisi Yüzeyi. - Seçici akışında doğrudan yeni
auth-profiles.jsoneşlemeleri oluşturmayı destekler. - Uygulamadan önce ön kontrol çözümlemesini çalıştırır.
- Oluşturulan planlarda temizleme seçenekleri varsayılan olarak etkindir (
scrubEnv,scrubAuthProfilesForProviderTargets,scrubLegacyAuthJson). Temizlenen düz metin değerleri için uygulama işlemi tek yönlüdür. --plan-out, UTF-8 ile serileştirilmiş biçimi 16 MiB (16,777,216 bayt) değerini aşan bir plan oluşturmayı,apply --fromgirdi sınırıyla uyumlu olarak reddeder.--applyolmadan CLI, ön kontrolden sonra yine deApply this plan now?istemini gösterir.--applyile (ve--yesolmadan) CLI, geri döndürülemez geçiş için ek bir onay ister.--jsonplanı ve ön kontrol raporunu yazdırır ancak yine de etkileşimli bir TTY gerektirir.
Exec sağlayıcısı güvenliği
Homebrew kurulumları, genellikle /opt/homebrew/bin/* altında sembolik bağlantılı ikili dosyalar sunar. allowSymlinkCommand: true değerini yalnızca güvenilir paket yöneticisi yolları için gerektiğinde, trustedDirs ile eşleştirerek (örneğin ["/opt/homebrew"]) ayarlayın. Windows'ta bir sağlayıcı yolu için ACL doğrulaması kullanılamıyorsa OpenClaw güvenli biçimde başarısız olur; yalnızca güvenilir yollar için yol güvenlik denetimini atlamak üzere ilgili sağlayıcıda allowInsecurePath: true ayarlayın.
Kaydedilmiş bir planı uygulama
openclaw secrets apply --from /tmp/openclaw-secrets-plan.jsonopenclaw secrets apply --from /tmp/openclaw-secrets-plan.json --allow-execopenclaw secrets apply --from /tmp/openclaw-secrets-plan.json --dry-runopenclaw secrets apply --from /tmp/openclaw-secrets-plan.json --dry-run --allow-execopenclaw secrets apply --from /tmp/openclaw-secrets-plan.json --json--dry-run, dosyalara yazmadan ön kontrolü doğrular; exec SecretRef denetimleri deneme çalıştırmasında varsayılan olarak atlanır. Yazma modu, --allow-exec olmadığı sürece exec SecretRef'leri/sağlayıcıları içeren planları reddeder. Her iki modda da exec sağlayıcısı denetimlerini/yürütmesini etkinleştirmek için --allow-exec kullanın.
--from, 16 MiB (16,777,216 bayt) değerinden büyük olmayan normal bir dosyayı göstermelidir. Bayt sınırı, boşluklar dâhil olmak üzere serileştirilmiş dosyanın tamamına uygulanır.
apply şunları güncelleyebilir:
openclaw.json(SecretRef hedefleri + sağlayıcı ekleme/güncelleme/silme işlemleri)auth-profiles.json(sağlayıcı hedeflerini temizleme)- eski
auth.jsonkalıntıları - değerleri taşınmış bilinen gizli anahtarlar için geçerli durum ve etkin yapılandırma dizinlerindeki
.envdosyaları
Plan sözleşmesi ayrıntıları (izin verilen hedef yolları, doğrulama kuralları, hata semantiği): Gizli Bilgileri Uygulama Planı Sözleşmesi.
Neden geri alma yedekleri yok?
secrets apply, eski düz metin değerlerini içeren geri alma yedeklerini kasıtlı olarak yazmaz. Güvenlik, katı ön kontrol ve yaklaşık atomik uygulamanın yanı sıra hata durumunda en iyi çabayla bellek içi geri yükleme yoluyla sağlanır.
Örnek
openclaw secrets audit --checkopenclaw secrets configureopenclaw secrets audit --checkaudit --check hâlâ düz metin bulguları bildiriyorsa bildirilen kalan hedef yollarını güncelleyin ve denetimi yeniden çalıştırın.