教程

OpenClaw Elevated Mode 完全指南:AI 执行高权限命令的安全授权机制(2026)

OpenClaw Elevated Mode(提权模式)完整指南:Elevated Mode 的设计理念(默认最小权限/高危操作需二次确认)、触发条件(哪些操作会进入 elevated 状态)、授权方式(/approve 命令批准单次/永久允许/拒绝)、在配置中预设允许的高权限命令(allowlist 策略)、Elevated Mode 与 Docker 沙箱的协同安全模型、在生产服务器上的推荐配置,以及常见使用场景(系统级命令/sudo/敏感文件操作)的安全实践。

2026/4/24分钟 阅读ClaudeEagle

当 AI 助手需要执行 sudo、修改系统配置、 删除重要文件等高风险操作时, OpenClaw 的 Elevated Mode 要求你明确授权—— 防止 AI 在未经确认的情况下做出不可逆的操作。

设计理念:最小权限原则

默认状态(Normal Mode): AI 只能执行预设的"安全"操作 读文件、普通命令、网络请求 Elevated Mode(提权后): 可以执行系统级命令、sudo、危险操作 需要用户主动授权,每次或永久 目标:让 AI 在绝大多数情况下低权限运行, 只在你明确知晓的情况下才提升权限

触发 Elevated Mode 的操作

以下操作会触发 Elevated 申请:

系统命令: sudo xxx systemctl start/stop/restart service xxx start 危险文件操作: rm -rf(删除目录) > /dev/sda(写入块设备) chmod 777(修改权限) 网络配置: iptables 规则修改 /etc/hosts 修改 ufw / firewall-cmd 敏感路径写入: /etc/xxx 系统配置 /usr/local/bin 可执行文件 ~/.ssh/ 密钥目录

授权流程

当 AI 需要执行高权限操作时:

AI:我需要重启 Nginx 服务。 这需要执行:sudo systemctl restart nginx 请用以下命令授权: /approve allow-once abc123 /approve allow-always abc123 /approve deny abc123 你(回复):/approve allow-once abc123 AI:[执行 sudo systemctl restart nginx] Nginx 已重启,状态正常。

三种授权模式

  • allow-once:仅本次操作允许,下次同类操作仍需授权
  • allow-always:永久允许此类命令(加入 allowlist)
  • deny:拒绝,AI 会寻找其他方案

配置 allowlist(预设允许的命令)

对于经常需要执行的系统操作,提前加入 allowlist 避免每次授权:

json
{
  "exec": {
    "elevated": {
      "allowlist": [
        "systemctl restart nginx",
        "systemctl status *",
        "docker ps",
        "docker restart *",
        "pm2 restart *",
        "pm2 list"
      ],
      "denylist": [
        "rm -rf /",
        "dd if=",
        "mkfs",
        "> /dev/sd*"
      ]
    }
  }
}

allowlist 支持通配符(*),但要谨慎使用。

安全级别配置

json
{
  "exec": {
    "security": "allowlist",
    "elevated": {
      "mode": "ask",
      "timeout": 60
    }
  }
}

security 可选值:

  • "deny":完全禁止所有 exec 操作
  • "allowlist":只允许 allowlist 中的命令(推荐生产环境)
  • "full":允许所有命令(仅受信任的本地环境使用)

timeout:等待授权的超时秒数,超时后自动拒绝。

与 Docker 沙箱协同

在 Docker 沙箱中运行时,Elevated Mode 提供双重保护:

外层:Docker 容器隔离(容器内无法影响宿主机) 内层:Elevated Mode(容器内也需要授权高危操作) 典型部署: 生产服务器 └── Docker 沙箱(限制容器权限) └── OpenClaw Gateway └── Elevated Mode(限制 AI 执行范围)

即使 AI 被恶意提示词注入,双重限制也能有效阻止危险操作。

生产服务器推荐配置

json
{
  "exec": {
    "security": "allowlist",
    "elevated": {
      "mode": "ask",
      "timeout": 30,
      "allowlist": [
        "systemctl status *",
        "journalctl -n * --no-pager",
        "docker ps",
        "docker logs *",
        "nginx -t",
        "pm2 list",
        "df -h",
        "free -h",
        "top -bn1"
      ],
      "denylist": [
        "rm -rf *",
        "chmod -R *",
        "chown -R *"
      ]
    }
  }
}

这个配置允许 AI 查看日志、检查服务状态, 但禁止删除文件或大范围修改权限。

常用场景示例

场景:远程运维助手

你(手机 Telegram):nginx 有没有报错? AI:[查看 nginx 日志,无需 elevated] Nginx 最近1小时有 3 条 502 错误... 你:帮我重启 nginx AI:需要执行:sudo systemctl restart nginx 请授权:/approve allow-once xxx 你:/approve allow-once xxx AI:Nginx 已重启 ✅

场景:服务器维护

json
{
  "exec": {
    "elevated": {
      "allowlist": [
        "apt update",
        "apt upgrade -y",
        "systemctl restart *"
      ]
    }
  }
}

配置后,定期维护任务不需要每次手动授权。


来源:OpenClaw 官方文档 - docs.openclaw.ai/tools/elevated

相关文章推荐

教程OpenClaw "Sandbox 越狱"排障指南:Sandbox / Tool Policy / Elevated 三层控制到底谁说了算详解 OpenClaw 三套独立又叠加的权限控制机制:Sandbox 决定工具运行位置、Tool Policy 决定工具是否可用、Elevated 是仅针对 exec 的提权逃生舱,附 sandbox explain 排障命令和常见问题修复清单。2026/8/12教程OpenClaw 多代理路由完全指南:一个 Gateway 进程运行多个独立 AI 助手OpenClaw 支持在同一个 Gateway 进程中运行多个完全隔离的 AI 代理,各自拥有独立工作区、认证配置和会话存储。本文详解 Agent 与 Binding 核心概念、路径配置表,以及切勿跨代理复用 agentDir 的关键安全警告。2026/7/6教程OpenClaw Exec 工具完全指南:Shell 命令执行、沙箱安全与审批机制OpenClaw Exec 工具完整教程:三种执行位置(sandbox/gateway/node)、前台与后台执行模式、PTY 终端支持、PATH 处理规则、三种安全模式(deny/allowlist/full)、Allowlist 管理、Safe Bins 配置、Telegram 审批工作流,以及 apply_patch 实验功能。2026/3/11教程WorkBuddy 直连微信:发条消息就能远程指挥电脑干活,兼容 OpenClaw 技能体系腾讯 WorkBuddy 微信直连功能详解:配置微信客服号即可远程指挥电脑执行任务,支持企微断网自动重连与定时任务自动化,技能包完全兼容OpenClaw体系可无缝迁移,附向内隔离向外防御安全设计解读。2026/8/15教程OpenClaw Sessions 磁盘维护完全指南:sessions.json 自动清理与 openclaw sessions cleanup 命令详解 OpenClaw session.maintenance 磁盘维护配置:warn/enforce 双模式、清理执行顺序、maxDiskBytes/highWaterBytes 磁盘预算控制,以及 openclaw sessions cleanup 命令的 dry-run 安全用法。2026/8/13教程OpenClaw SecretRef 完全教程:让 API Key 不用再以明文躺在配置文件里详解 OpenClaw SecretRef 密钥引用机制:内存快照运行时模型、active/inactive Surface 判定逻辑、env/file/exec 三种引用来源写法,以及生产环境凭据管理的实战建议。2026/8/12