Skip to main content
權限模式決定代理程式在執行主機命令、寫入檔案,或向後端測試框架要求額外存取權之前,擁有多少權限。
權限模式與 tools.exec.host=auto 分開。tools.exec.host 選擇命令的執行位置。tools.exec.mode 選擇主機執行的 核准方式。

建議的預設值

對於需要實用主機存取權、但不希望每次未命中都提示人工處理的程式設計代理程式,請使用 auto
接著驗證實際生效的原則:

OpenClaw 主機執行模式

tools.exec.mode 是主機 exec 的標準化原則介面。每種模式都會解析為底層的 security(允許清單嚴格程度)與 ask(未命中時提示)組合: askauto 共用相同的允許清單/詢問設定;auto 會額外啟用原生自動審查器,由它自行判斷未命中的命令,只有在無法安全核准時,才轉交已設定的人工核准路徑。 如需完整的主機執行原則、本機核准檔案、允許清單結構描述、安全二進位檔及轉送行為,請參閱執行核准

Codex Guardian 對應

對於原生 Codex 應用程式伺服器工作階段,若本機 Codex 要求允許,tools.exec.mode: "auto" 會引導 Codex 採用經 Guardian 審查的核准方式。通常產生的值如下: auto 模式會強制套用此原則,覆寫任何已設定的 Codex 沙箱/核准設定,因此不會保留 approvalPolicy: "never" 搭配 sandbox: "danger-full-access" 之類的舊有不安全組合。tools.exec.mode: "deny""allowlist" 會完全封鎖 Codex 應用程式伺服器的本機執行。只有在你刻意需要免核准模式時,才使用 tools.exec.mode: "full" 如需應用程式伺服器設定、驗證順序及原生 Codex 執行階段的詳細資訊,請參閱 Codex 測試框架

ACPX 測試框架權限

ACPX 工作階段為非互動式,因此無法點選 TTY 權限提示。ACPX 會使用 plugins.entries.acpx.config 下獨立的測試框架層級設定: 請將 ACPX 權限與 OpenClaw 執行核准分開設定:
approve-all 作為 ACPX 的緊急解鎖選項,等同於免提示的測試框架工作階段。如需設定詳情與失敗模式,請參閱 ACP 代理程式設定

選擇模式

如果變更模式後,命令仍會提示或失敗,請檢查兩個層級:
主機執行會採用 OpenClaw 設定與主機本機核准檔案中較嚴格的結果。ACPX 測試框架權限不會放寬主機執行核准,主機執行核准也不會放寬 ACPX 測試框架提示。

相關資訊