Коротко
- Сам OpenClaw Enterprise владельцу одного агента не нужен. Полезны пять его принципов безопасности.
- Для каждого в обычном OpenClaw есть настройка, но сама она не включается.
- Пройдите чек-лист из пяти пунктов в конце статьи, это полчаса.
Проверено по документации OpenClaw 2026.9.6 и 2026.9.7 и документации OpenClaw Enterprise, 1 октября 2026. Настройки мы не меняли, команды из статьи не запускали. Сверьтесь с документацией своей версии.
Что такое OpenClaw Enterprise
Обычный OpenClaw рассчитан на одного владельца или команду, где все доверяют друг другу. Один gateway — одна граница доверия. Общего агента для людей, которые друг другу не доверяют, он не поддерживает. Компании этого мало: агенты одной команды не должны видеть сессии другой. Кевин Лин, который работает в OpenAI, входит в число мейнтейнеров OpenClaw и занимается Enterprise, рассказал на подкасте ClawCast, что внутри OpenAI OpenClaw поначалу был фактически под запретом.
OpenClaw Enterprise (дальше OCE) — отдельный открытый уровень управления. Он поднимает каждому агенту свой gateway с ролями, правами и изоляцией. У агента своя постоянная учётная запись, и прав создателя он не наследует. Каждое развёртывание — неизменяемый снимок настроек. Сеть между агентами по умолчанию закрыта.
Статус ранний. Версия 0.1.0 под MIT, релизов нет. Авторы предлагают OCE для внутренних пилотов, 1.0 обещают позже. Для запуска агентов нужен Kubernetes. Многое из сказанного на подкасте в документации OCE пока значится ограничением или планом: отката ревизии в API нет, просмотра аудита нет, выход агентов в интернет пока открыт как временное исключение.
По блогу OCE, проект начали в OpenAI и передали OpenClaw Foundation, а партнёры — Red Hat и NVIDIA. Там же OpenAI пишет, что уже запускает внутри агентов OpenClaw с полным доступом к кодовой базе. Это заявление самой компании, со стороны его не проверить.
Дальше — пять принципов, которые Кевин изложил на подкасте, и что из них сделать у себя.
1. Промпт — ограждение, а не граница
Кто-то из собеседников на подкасте сказал, что настройка, которую агент может переписать, — скорее ограждение, чем гарантия. Кевин согласился: на промпты нельзя опираться как на границу безопасности. Граница проходит между доверенным кодом (gateway, конфиг) и тем, что исполняет агент, и свой конфиг агент править не должен.
Что сделать в OpenClaw. Правило «не отправляй письма без подтверждения» в AGENTS.md документация называет последней линией обороны. Настоящая граница — политика инструментов: запрещённый инструмент gateway заблокирует, что бы ни было в промпте. Агенту, который читает чужой контент (почту, публичные чаты, веб), закройте инструменты управления. Пример для одного агента, в его записи agents.entries.<id>:
{
tools: {
deny: ["gateway", "cron", "sessions_spawn", "sessions_send"],
},
}
Если положить тот же deny на верхний уровень конфига, он закроет эти инструменты всем агентам, и ваш основной лишится cron и субагентов.
Второй рычаг — режим сессии в меню Execution permissions в окне чата: read-only (только чтение), guarded (новые команды одобряет человек), workspace (новые команды сначала смотрит проверяющая модель, см. пункт 3), full (без ограничений). Без явных настроек и без песочницы по умолчанию работает полный доступ.
Как проверить. openclaw config get tools.deny и запись нужного агента. openclaw security audit ищет типовые ошибки конфигурации. Флаг --fix сам меняет настройки, так что сначала прочитайте отчёт.
Когда не надо. Агент читает только ваши сообщения и не трогает почту, публичные чаты и веб. Тогда полный доступ — осознанный выбор для одного доверенного владельца.
2. Песочница: файлы, сеть, процессы
Кевин делит изоляцию на три части: файлы, сеть и процессы. Для сети он предпочитает список разрешённых адресов, а веб называет одним из главных путей для атак. В самой OCE такого списка пока нет: выход в интернет открыт временно, прокси с ограничениями в планах.
Что сделать в OpenClaw. Включить песочницу. По умолчанию она выключена. Gateway всегда остаётся на хосте, в песочницу уходят команды, работа с файлами и браузер. В Docker сеть по умолчанию выключена, корень контейнера только для чтения. Нужен Docker и образ openclaw-sandbox:bookworm-slim, его собирают по разделу документации про образы песочницы. Минимальный конфиг:
{
agents: {
defaults: {
sandbox: {
mode: "non-main",
scope: "session",
workspaceAccess: "none",
},
},
},
}
non-main закрывает в песочницу всё, кроме основной сессии агента: группы и каналы — всегда. Основная сессия, где обычно идёт ваша личная переписка, остаётся на хосте. Агенту, который читает чужую почту, документация ставит mode: "all".
Как проверить. openclaw sandbox explain покажет, что реально действует для агента или сессии. Откат — mode: "off".
Подводные камни.
- С
workspaceAccess: "none"агент не видит через инструменты свою рабочую папку."ro"даёт её на чтение,"rw"— на чтение и запись. - Списка разрешённых доменов у Docker-песочницы нет: сеть либо выключена, либо открыта.
- Плагины и MCP-серверы работают на стороне gateway, а не в песочнице.
tools.elevatedзапускает команды мимо песочницы. Чтобы запретить команды наверняка, нужен запрет в политике инструментов.
Документация честно называет песочницу не идеальной границей, которая всё же заметно ограничивает вред, когда модель делает глупость.
Когда не надо. Если нет Docker или агент не выполняет команд и не читает чужого. Без образа запуски в песочнице сразу падают.
3. Вторая модель проверяет первую
По словам Кевина, и в Codex, и в OpenClaw есть автоматическая проверка: вторая модель смотрит на действия первой. Условный пример: право удалять файлы у агента есть, а удалить домашнюю папку вы ему не дадите. Кевин считает подход перспективным, потому что проверяющая модель умнеет вместе с остальными.
Что сделать в OpenClaw. Режим auto для команд на хосте. Документация рекомендует его агентам, которые пишут код:
openclaw config set tools.exec.mode auto
openclaw approvals get
openclaw gateway restart
Команды из списка разрешённых выполняются сразу. Остальные смотрит проверяющая модель. Она разрешает разовое выполнение (allow), отказывает с объяснением (deny) или спрашивает человека (ask). По умолчанию проверяет основная модель агента, заменить её можно через tools.exec.reviewer.model. Без настройки команды на хосте идут без проверок (full), и для одного доверенного владельца это сделано намеренно.
Как проверить. openclaw approvals get, затем openclaw exec-policy show. Откат — openclaw config set tools.exec.mode full или другой режим.
Подводные камни.
ask, сбой проверки и таймаут (по умолчанию 30 секунд) ждут человека. Если агент работает по расписанию и никто не отвечает, команда будет ждать.- Каждая команда вне списка — лишний вызов модели, то есть деньги и задержка.
autoпроверяет только команды, а не все действия агента.
Когда не надо. Агент не читает чужой ввод и не пишет код.
4. У агента своя учётная запись
По словам Кевина, в OCE агенты по умолчанию получают свои учётные записи и не выдают себя за пользователя. Их действия можно проверять, ограничивать и отключать.
Что сделать в OpenClaw. В документации есть схема «агент-представитель». У него своя почта, своё имя, свой календарь. Он действует от имени людей, но не выдаёт себя за них. Саму учётную запись выдаёт ваш почтовый или корпоративный провайдер, OpenClaw только работает под ней. Права начинайте с минимума: только чтение и черновики, потом отправка от имени, и лишь в конце самостоятельные действия, когда жёсткие запреты уже настроены. Пример политики из документации:
{
id: "delegate",
workspace: "~/.openclaw/workspace-delegate",
tools: {
allow: ["read", "exec", "message", "cron"],
deny: ["write", "edit", "apply_patch", "browser", "canvas"],
},
}
Если агентов несколько, помните: по умолчанию любой агент без песочницы видит, ищет и пишет в сессии других агентов. Агентам с разным уровнем доверия сузьте tools.sessions.visibility до agent или self.
Как проверить. openclaw config get tools.sessions.visibility. Без настройки там all.
Когда не надо. Агент один и работает только с вашими данными.
5. Обновление со снимком и откатом
Кевин описал, как агентов обычно обновляют сейчас: выключить, обновить, включить и надеяться. Цель — снимок перед обновлением и возможность вернуться. В OCE до этого пока далеко: ревизия хранит настройки, а не данные агента, а кнопки отката в API нет.
Что сделать в OpenClaw. openclaw update сохраняет копию конфига, но не точку восстановления всего состояния. Автооткат помогает не всегда. Поэтому перед заметным обновлением сделайте проверенный бэкап:
mkdir -p ~/Backups/openclaw
openclaw backup create --output ~/Backups/openclaw --verify
Восстановление не пишет поверх текущего состояния: архив разворачивается в отдельную папку, и нужное вы возвращаете оттуда. Что сделает обновление, видно заранее через openclaw update --dry-run.
Как проверить. openclaw backup verify <архив>.
Когда не надо. Такого случая нет: бэкап перед заметным обновлением нужен всем.
Чего в обычном OpenClaw нет
Главное в OCE — общий парк агентов для людей, которые друг другу не доверяют. Обычный OpenClaw такого не обещает. Ближе всего экспериментальная команда openclaw fleet: на одном хосте она поднимает каждому клиенту изолированную ячейку со своим gateway, контейнером и состоянием. Парк на многих машинах с учётными записями требует отдельного уровня управления, и его как раз предлагает OCE.
Одна поправка к подкасту. Кевин сказал, что в обычном OpenClaw gateway работает в одном контейнере с агентом. Это верно без песочницы, то есть по умолчанию. С песочницей команды агента идут отдельно, хотя плагины по-прежнему работают в процессе gateway.
OCE и Dots
Кевина спросили, как OCE соотносится с Dots — постоянным агентом, которого OpenAI представила на DevDay 29 сентября. Он назвал их взаимодополняющими. Dots — для тех, кто уже живёт в экосистеме OpenAI и хочет, чтобы всё работало сразу, вместе с Codex и подпиской. OCE — для компаний, которым нужен контроль: держать управление у себя, запускать локальные модели и менять провайдера. По его словам, если можно обойтись продуктом OpenAI, так и стоит сделать. Учтите, что это мнение сотрудника OpenAI.
Чек-лист на полчаса
Начните с openclaw security audit: часть пунктов он покажет сам.
- Инструменты управления. Закрыты ли
gateway,cron,sessions_spawn,sessions_sendу агента, который читает чужой контент:openclaw config get tools.denyи запись этого агента. В каком режиме работают его сессии — меню Execution permissions. - Песочница. Включена ли и для каких сессий:
openclaw sandbox explain. Если её нет, агент сexecможет дописать конфиг в~/.openclaw. - Проверка команд. Какой режим у команд:
openclaw exec-policy show. Без настройки этоfull, без проверок. - Чужие сессии. Видят ли агенты сессии друг друга:
openclaw config get tools.sessions.visibility. - Бэкап. Есть ли проверенный бэкап с последнего обновления:
openclaw backup verify <архив>.