新闻详情

新闻详情

首页 / 资讯中心 / 详情

Clawith安全检查清单:上线开源AI智能体平台前必须完成的6件事

发布时间:2026/9/25 7:06:19来源:尧图网络
Clawith安全检查清单:上线开源AI智能体平台前必须完成的6件事
Clawith安全检查清单上线开源AI智能体平台前必须完成的6件事【免费下载链接】ClawithYour First AI Agents Company项目地址: https://gitcode.com/gh_mirrors/cl/ClawithClawith 是一个开源的多智能体协作平台AI Agent Platform为每个 AI 智能体提供持久身份、长期记忆和独立工作区让智能体像数字员工一样组成团队协同工作。当你要把这套开源 AI 智能体平台从本地 Demo 推向团队生产环境时安全配置是绕不开的一道坎。本文整理出一份上线前必须完成的 6 件事安全检查清单帮你快速排除隐患。1️⃣ 更换默认密钥SECRET_KEY 与 JWT_SECRET_KEYClawith 的身份认证基于 JWT 令牌密码使用 bcrypt 哈希存储见 backend/app/core/security.py。但默认配置中这两个安全密钥的占位值都带有change-me字样SECRET_KEYchange-me-in-productionJWT_SECRET_KEYchange-me-jwt-secret它们的定义位置在 .env.example默认值回退逻辑在 backend/app/config.py。如果上线时不修改任何人都可能伪造合法登录令牌。操作建议生成至少 50 字符的随机字符串填入.env。如果使用 Helm 部署参考 helm/clawith/values.yaml 中的注释要求secretKey 至少 50 字符jwtSecretKey 至少 32 字符。2️⃣ 修改所有默认账号密码除密钥外部署栈中还有若干服务带有默认凭据。最典型的是 MinIO 对象存储.env.example 中默认配置为MINIO_ROOT_USERclawith MINIO_ROOT_PASSWORDclawith-minio-secretMinIO 承载着智能体工作区文件若将其暴露在公网而未改密文件将面临直接读取风险。另外注意Clawith 中第一个注册的用户自动成为平台管理员。上线前请控制访问入口避免管理员账号被先到先得地抢占。3️⃣ 启用 HTTPS 并配置正确的 PUBLIC_BASE_URLClawith 的密码重置、邮件验证、Webhook 回调都会生成用户链接其基础地址由环境变量PUBLIC_BASE_URL决定定义见 .env.example 第 88-92 行。生产环境务必设为你的HTTPS 公网域名例如https://app.example.com切勿留localhost令牌通过 URL 参数传递如/reset-password?token...HTTP 明文传输下极易被截获。4️⃣ 生产环境切换到 PostgreSQLClawith 支持 SQLite 和 PostgreSQL 两种数据库但 README.md 明确建议SQLite 仅用于快速测试生产环境应使用 PostgreSQL。DATABASE_URLpostgresqlasyncpg://user:passlocalhost:5432/clawith?ssldisable多租户、高并发的生产场景4 核 / 8 GB 以上配置对数据库的并发写入能力要求更高PostgreSQL 还能配合容器网络独立部署便于做连接池调优DB_POOL_SIZE、DB_MAX_OVERFLOW均可在 .env.example 中配置。5️⃣ 建立定期备份机制Clawith 的智能体拥有持久身份——每个 Agent 的soul.md人格、记忆文件和私有文件系统都保存在主机目录backend/agent_data/agent-id/下见 README.md Agent workspace data storage 一节。这些数据无法重建Docker 部署中该目录挂载进后端容器的/data/agents/Kubernetes 部署通过 PVC 持久化参考 helm/clawith/values.yaml 中persistence配置。操作建议将 PostgreSQL 数据库与agent_data/目录一并纳入定期备份数据库 dump 文件同步并定期演练恢复。6️⃣ 限制 Docker Socket 访问权限这是最容易被忽视的一项。查看 docker-compose.yml 可以发现后端服务挂载了宿主机的 Docker socket- /var/run/docker.sock:/var/run/docker.sock这个挂载是智能体沙箱运行容器能力所必需的但代价是任何能控制后端的攻击者实际上就拿到了宿主机的 root 权限。缓解措施包括将宿主机该用户的 Docker 权限收敛到最小化生产部署参考 deploy/RELEASE_DEPLOYMENT.md 中列明的网络隔离要求PostgreSQL、Redis、MinIO 仅通过内部 Docker 网络可达收紧CORS_ORIGINS默认只允许本地地址见 backend/app/config.py上线时只添加你自己的前端域名不要设为*。总结上线前 6 项检查速览#检查项关键点1更换密钥SECRET_KEY/JWT_SECRET_KEY使用强随机值2修改默认密码MinIO 凭据、保护首个管理员注册3启用 HTTPS配置PUBLIC_BASE_URL为公网 HTTPS 域名4PostgreSQL生产环境弃用 SQLite5定期备份数据库 agent_data/智能体数据6Docker socket最小化权限、收紧 CORS 与内网隔离完成以上 6 项你的 Clawith 开源 AI 智能体平台就具备了生产环境的基本安全底座。建议将这份清单纳入你们的发布流程每次升级后重新过一遍。【免费下载链接】ClawithYour First AI Agents Company项目地址: https://gitcode.com/gh_mirrors/cl/Clawith创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

用AI Agent检测MCP安全风险:从配置到验证的完整实践 2026/9/25 7:39:50

用AI Agent检测MCP安全风险:从配置到验证的完整实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
二手车价格预测天池竞赛项目:LightGBM特征工程与调参实战指南 2026/9/25 7:39:50

二手车价格预测天池竞赛项目:LightGBM特征工程与调参实战指南

简介:针对天池二手车价格预测竞赛的高分项目资源包,面向参赛选手以及需要完成毕业设计、期末大作业的机器学习学习者,聚焦二手车交易价格这一回归预测问题。压缩包共十六个文件,含两个核心笔记本文件(分别实现LightGBM…

阅读更多 →
嵌入式烧录下载仿真调试:工具选型、原理与实战排查 2026/9/25 7:39:43

嵌入式烧录下载仿真调试:工具选型、原理与实战排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
论文常见缩写全解析:i.e.、e.g.、w.r.t.、s.t.用法与区别 2026/9/25 7:39:42

论文常见缩写全解析:i.e.、e.g.、w.r.t.、s.t.用法与区别

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
COMSOL两相流水平集仿真:原理、实操与液滴生成全解析 2026/9/25 7:39:42

COMSOL两相流水平集仿真:原理、实操与液滴生成全解析

写这篇的主要原因,是我发现很多朋友卡在“两相流”这个概念上。一打开COMSOL,看到水平集、相场、动网格、移动网格一堆接口,不知道哪个适合自己,也不知道选完以后那一大堆默认参数到底是什么意思。尤其做微流控、液滴生成、气泡上升、喷墨打印…

阅读更多 →
Oracle GoldenGate 11.2.1.0.3在Windows x64上的实时同步配置与避坑实战 2026/9/25 7:39:35

Oracle GoldenGate 11.2.1.0.3在Windows x64上的实时同步配置与避坑实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉