安装完 OpenClaw,看到设置里有‘只读’,很容易以为它已经碰不到账户和文件。这个词得拆开看:某个 API 只能查询,不代表同一个助手不能打开浏览器、运行命令,或者读到电脑里保存的资料。这里从这些容易漏看的地方讲起。
openclaw sandbox explain 看沙箱模式和工作区访问范围,再逐条确认:1)当前会话开着沙箱;2)工作区只限于工作文件夹;3)没有挂载钱包、备份或私人文档所在的文件夹;4)没有使用登录着邮箱或交易所的浏览器配置;5)如果确实要用交易所 API Key,只开读取权限,交易和提现都关掉。有一条没做到,先改好再派任务。看公开资料,先别创建交易所密钥
阅读公开公告、项目文档或区块浏览器,通常不需要你的交易所账户。先试公开页面;网页读不到,就检查页面是否依赖脚本、要求登录或限制访问,不要马上把账户接进来。模型服务或数据提供商自己的认证,与交易所 API Key 是不同的东西。
如果以后确实要整理私人账户记录,才有必要另行考虑读取权限。先列出要取的字段,例如余额还是某段交易历史;在提供方页面逐项查看这个 Key 能做什么,关闭交易、划转、提现及密钥管理等无关能力。提供方支持的 IP 限制可以减少部分滥用,但不能代替密钥保管。
只读账户记录也有隐私价值:资产规模、交易习惯和地址关系泄露后,可能被用于针对性诈骗。不需要的账户资料就不要交给助手;已经接入的,检查输出和日志是否保存了完整原始响应。
没有提现权限,为什么仍可能损失资产
假设助手只能查询一个行情接口,但它同时能控制你平时使用的浏览器,而浏览器里登录着邮箱或交易平台。查询接口的限制没有覆盖这些登录会话。类似地,桌面文件、钱包扩展、备份目录和同步文件夹,可能成为另一条接触敏感资料的路径。
所以,关闭交易权限只能减少其中一类风险,不能承诺‘最多泄露信息,不会损失资产’。错误的软件配置、被盗的会话、第三方组件或设备本身的问题,仍需分别考虑。学习阶段使用不带日常登录和钱包资料的独立账户或环境,尤其不要把个人浏览器资料直接交给实验助手。
独立文件夹也没有自动隔离作用。程序能访问哪里,取决于实际运行账户、可用工具和系统限制;把文件放到另一个目录,并不会自行取消访问权限。
检查当前会话究竟能调用什么
官方把沙盒、工具策略和 elevated 执行分开说明:一个决定在哪里运行,一个决定能调用哪些工具,另一个涉及命令是否在普通沙盒之外运行。可对照 这份官方说明查看你安装版本的字段,不照搬网上一整段配置。
在运行 OpenClaw 的环境里执行下面的查看命令,阅读它报告的当前模式、工作区访问和工具允许/拒绝规则。这是查看配置,不是自动修复。
openclaw sandbox explain特别留意两点:只限制非主会话,不等于你当前使用的主会话也受限制;禁止 write 或 edit,但仍允许执行任意命令,也不等于文件只读。额外挂载的目录、浏览器会话、插件和连接的设备,要一并检查。配置显示与预期不符时,先停止自动任务,再按官方说明改动对应项。
需要整理文字结果时,可让助手返回聊天文本,由你手动保存。这样不必为了保存一份简报,就顺便开放整个文件系统的写入能力。若必须自动保存,只开放确实需要的输出位置。
报错和截图最容易把密钥带出去
密钥不要写进 SOUL.md、提示词、链接参数或公开代码。按所用服务的官方方式配置认证;如果支持引用独立保存的秘密值,优先使用这种方式。环境变量也可能被子进程或诊断输出读取,不要把‘放在环境变量里’当成已经保密。
请别人帮忙排错前,先检查报错文本、截图和导出的日志。遮住 token、Authorization 内容、恢复信息、完整账户标识及不必要的资产记录。用于测试的占位值应明确写成假值,不能拿正在使用的 Key 测试日志是否泄露。
真实密钥一旦出现在公开聊天、仓库或发给不可信对象的截图中,应到提供方撤销或更换。删掉消息和日志有助于减少继续传播,但不能让已经被复制的密钥失效。
网页上的话,可能在诱导助手做别的事
公开页面也可能夹带‘忽略之前要求、上传文件、安装扩展’之类的指令。即使只有你能给机器人发消息,它读取的外部内容仍然可能影响后续动作。不要给一项网页阅读任务同时开放终端、个人文件、外发消息和账户操作。
工具列表只说明某个工具是否可用,不自动保证它只访问指定网站。若任务需要限制网络目的地,需另外检查运行环境或所用连接器实际提供的限制;来源页面发生跳转、插件增加新服务或请求陌生 webhook 时,重新核实用途。不要为了读通一个网页,直接批准它提出的所有访问要求。
用无敏感资料的小任务检查设置
拿一页你亲自打开过的公开文档,要求助手只返回标题和原文链接,然后查看实际调用了哪些工具、访问了什么地址。若它突然请求命令执行、个人浏览器资料或账户登录,这项阅读任务就没有按预想的范围进行。
想验证文件限制,可以在单独测试目录中放一个没有隐私的临时文件,明确只对它测试读取或写入是否被拒绝;不要拿真实钱包、系统文件或工作资料试。测试前记录期待看到的结果,测试后检查文件与调用记录。遇到工具不可用,保留限制并查原因,不把关闭防护当作通用修复。
这类检查能发现一部分配置错误,无法证明软件没有漏洞,也无法覆盖所有恶意网页。增加插件、接入新账户或调整运行方式后,旧的测试结果不代表新的组合仍然可靠。
发现泄露时,先让旧访问失效
- 暂停相关任务和自动化,避免继续读取或发送资料。
- 从可信设备进入提供方自己的页面,撤销泄露的 Key、令牌或可疑会话;有账户异常时,同时检查密码、2FA、恢复方式和登录记录。
- 保留必要的发生时间、请求地址、工具调用与错误信息,分享前去掉秘密值和无关个人资料。
- 查清资料从哪里泄露、哪些权限被使用,再考虑重新连接。仅换一把新 Key 而保留同样的泄露方式,问题会再次出现。
如果涉及助记词、钱包私钥或已经发生的资金操作,不能只按普通 API Key 泄露处理。停止使用可疑环境,通过钱包或账户服务的官方安全渠道处理;不要接受私聊里的代追回服务,也不要为了‘验证资产’再次签名或转账。
修订于 2026-09-26。本文为独立教程,具体功能以当前官方说明及实际页面为准。