В Reddit пользователь roxx0r рассказывает, как с каждым обновлением OpenClaw его агент теряет возможность делать рутинные вещи на собственном сервере. «Агент больше не может менять системные штуки: конфиги, рестартовать gateway. Скиллы? Только предложение в „skill workshop“, редактировать напрямую нельзя». По его словам, чтобы сменить провайдера эмбеддингов, пришлось лезть в WebUI.
Что именно отняли у агента
roxx0r перечисляет запреты, которые появились постепенно, с обновлениями:
- менять конфиги OpenClaw через агента. В последнем обновлении эту возможность убрали.
- редактировать скиллы: только оформить предложение в «skill workshop», прямого редактирования нет.
- перезапускать gateway, тоже отключено.
- передавать через Telegram чувствительные данные. Сессионные ID, ключи агент не пропускает, даже если пользователь явно разрешил.
- передавать API-ключи в чат: аналогично блокируется.
Какую работу человек делает сам теперь
Автор поста использует OpenClaw на отдельном VPS, запущенном под root. Он подчёркивает: «Я знаю свои API-ключи, я не новичок, на сервере нет ничего приватного». На этом же сервере у него крутится «nano bot instance», отдельный агент, у которого таких ограничений нет. «Скажи ему отформатировать весь диск, он сделает, потому что я так сказал».
Теперь часть задач приходится передавать тому второму агенту, потому что первый физически не может выполнить команду. В дороге автору нужно было срочно сменить API-ключ, но агент не принял данные через Telegram даже с явным разрешением.
Где граница, по мнению автора
roxx0r не спорит, что обычным пользователям защита нужна. «Я полностью осознаю, что нормальным пользователям и другим людям нужны границы и защита». Спор идёт про опытного пользователя, который осознанно запускает агента под root на своей машине и понимает риски. Его запрос — это режим «YOLO» в настройках: «OpenClaw действительно нужны настройки вроде YOLO-режима, где можно освободить его от любых границ».
Провайдер модели, по его наблюдению, тут ни при чём. Основной драйвер у него GPT 5.6 Sol, и тот сам объясняет запреты как «системные границы OpenClaw», а не свои.
Что это значит для автора обвязки
У агента отзывают не «знания», а права на действия. Это write-операции с конфигами, рестарт сервисов, прямые изменения скиллов. В случае roxx0r обвязка сдвинулась в сторону безопасности, и часть задач ушла к другому агенту без таких ограничений.
Что проверить у себя
- Перед тем как отзывать у агента право на действие, спросите себя, есть ли у пользователя способ выполнить это действие самому за разумное время. Иначе вы просто перекладываете работу на него без выигрыша в безопасности.
- Добавьте в обвязку явный режим высокого доверия (YOLO, advanced, power user), включаемый отдельным флагом, с отдельным экраном подтверждения и предупреждением о рисках.
- Разделяйте запреты по доменам. Конфиги обвязки, скиллы, чувствительные данные это три разных рычага, а не один общий «безопасный режим».
- В логах и в чате показывайте, что именно агент сейчас не смог сделать и почему. Без этого пользователь не понимает, куда делась его автономность.
- Дайте пользователю безопасный канал для ввода чувствительных данных. Подойдут переменные окружения или secrets-менеджер через CLI, а не блокировка ввода везде подряд.
- Если действие запрещено продуктом, а не моделью, пишите это прямо. roxx0r не мог понять, кто виноват, OpenClaw или GPT, и злился на обоих.