Netzwerkrichtlinien

NemoClaw arbeitet standardmäßig mit einer strikten Netzwerkrichtlinie. Die Sandbox kann nur explizit erlaubte Endpunkte erreichen. Anfragen an unbekannte Ziele fängt OpenShell ab, und der Operator kann sie im TUI in Echtzeit genehmigen oder ablehnen.

Baseline-Richtlinie

Definiert in nemoclaw-blueprint/policies/openclaw-sandbox.yaml.

Dateisystem

PfadZugriff
/sandbox, /tmp, /dev/nullLesen/Schreiben
/usr, /lib, /proc, /dev/urandom, /app, /etc, /var/logNur Lesen

Netzwerk

RichtlinieEndpunkteBinariesRegeln
claude_codeapi.anthropic.com:443, statsig.anthropic.com:443, sentry.io:443/usr/local/bin/claudeAlle Methoden
nvidiaintegrate.api.nvidia.com:443, inference-api.nvidia.com:443/usr/local/bin/claude, /usr/local/bin/openclawAlle Methoden
githubgithub.com:443/usr/bin/gh, /usr/bin/gitAlle Methoden
github_rest_apiapi.github.com:443/usr/bin/ghGET, POST, PATCH, PUT, DELETE
clawhubclawhub.com:443/usr/local/bin/openclawGET, POST
openclaw_apiopenclaw.ai:443/usr/local/bin/openclawGET, POST
openclaw_docsdocs.openclaw.ai:443/usr/local/bin/openclawNur GET
npm_registryregistry.npmjs.org:443/usr/local/bin/openclaw, /usr/local/bin/npmNur GET
telegramapi.telegram.org:443Jedes BinaryGET, POST auf /bot*/**

Operator-Genehmigungsablauf

  1. Agent sendet Anfrage an nicht gelisteten Host.
  2. OpenShell blockiert und loggt.
  3. TUI zeigt blockierte Anfrage mit Details.
  4. Operator genehmigt oder lehnt ab.
  5. Bei Genehmigung: Endpunkt wird zur Sitzungsrichtlinie hinzugefügt.

Richtlinie ändern

Statisch

openclaw-sandbox.yaml bearbeiten und nemoclaw onboard ausführen.

Dynamisch

$ openshell policy set <policy-file>