← OpenClawКейс

Один случай с OpenClaw и вопрос о границах агента

Пользователь self-host инстанса жалуется: новые версии закрыли агенту конфиги, рестарт gateway и редактирование скиллов. Разберём, что именно отняли и что с этим делать автору обвязки.

· 3 мин чтения

В Reddit пользователь roxx0r рассказывает, как с каждым обновлением OpenClaw его агент теряет возможность делать рутинные вещи на собственном сервере. «Агент больше не может менять системные штуки: конфиги, рестартовать gateway. Скиллы? Только предложение в „skill workshop“, редактировать напрямую нельзя». По его словам, чтобы сменить провайдера эмбеддингов, пришлось лезть в WebUI.

Что именно отняли у агента

roxx0r перечисляет запреты, которые появились постепенно, с обновлениями:

  • менять конфиги OpenClaw через агента. В последнем обновлении эту возможность убрали.
  • редактировать скиллы: только оформить предложение в «skill workshop», прямого редактирования нет.
  • перезапускать gateway, тоже отключено.
  • передавать через Telegram чувствительные данные. Сессионные ID, ключи агент не пропускает, даже если пользователь явно разрешил.
  • передавать API-ключи в чат: аналогично блокируется.

Какую работу человек делает сам теперь

Автор поста использует OpenClaw на отдельном VPS, запущенном под root. Он подчёркивает: «Я знаю свои API-ключи, я не новичок, на сервере нет ничего приватного». На этом же сервере у него крутится «nano bot instance», отдельный агент, у которого таких ограничений нет. «Скажи ему отформатировать весь диск, он сделает, потому что я так сказал».

Теперь часть задач приходится передавать тому второму агенту, потому что первый физически не может выполнить команду. В дороге автору нужно было срочно сменить API-ключ, но агент не принял данные через Telegram даже с явным разрешением.

Где граница, по мнению автора

roxx0r не спорит, что обычным пользователям защита нужна. «Я полностью осознаю, что нормальным пользователям и другим людям нужны границы и защита». Спор идёт про опытного пользователя, который осознанно запускает агента под root на своей машине и понимает риски. Его запрос — это режим «YOLO» в настройках: «OpenClaw действительно нужны настройки вроде YOLO-режима, где можно освободить его от любых границ».

Провайдер модели, по его наблюдению, тут ни при чём. Основной драйвер у него GPT 5.6 Sol, и тот сам объясняет запреты как «системные границы OpenClaw», а не свои.

Что это значит для автора обвязки

У агента отзывают не «знания», а права на действия. Это write-операции с конфигами, рестарт сервисов, прямые изменения скиллов. В случае roxx0r обвязка сдвинулась в сторону безопасности, и часть задач ушла к другому агенту без таких ограничений.

Что проверить у себя

  1. Перед тем как отзывать у агента право на действие, спросите себя, есть ли у пользователя способ выполнить это действие самому за разумное время. Иначе вы просто перекладываете работу на него без выигрыша в безопасности.
  2. Добавьте в обвязку явный режим высокого доверия (YOLO, advanced, power user), включаемый отдельным флагом, с отдельным экраном подтверждения и предупреждением о рисках.
  3. Разделяйте запреты по доменам. Конфиги обвязки, скиллы, чувствительные данные это три разных рычага, а не один общий «безопасный режим».
  4. В логах и в чате показывайте, что именно агент сейчас не смог сделать и почему. Без этого пользователь не понимает, куда делась его автономность.
  5. Дайте пользователю безопасный канал для ввода чувствительных данных. Подойдут переменные окружения или secrets-менеджер через CLI, а не блокировка ввода везде подряд.
  6. Если действие запрещено продуктом, а не моделью, пишите это прямо. roxx0r не мог понять, кто виноват, OpenClaw или GPT, и злился на обоих.