返回博客
工程2026 年 5 月 1 日·约 7 分钟阅读·GitHub

Fangcun AgentPlugin:给 OpenClaw 装上运行时护栏

直接接入 OpenClaw 运行链路 · 4 大能力面 · 双模式 · 一行装上。
专为 OpenClaw 设计的安全插件,覆盖 Prompt 输入、Tool 执行、Response 输出、Skill 安装四个最关键的运行时阶段——本地拦截 + 后端复核协同工作。

4
能力面
2
运行模式
5
决策动作
一键
安装

为什么 OpenClaw 需要专属运行时护栏

OpenClaw 是个非常强大的 agent 宿主——它能执行 shell 命令、读写文件、装 npm / pip 包、调用第三方 API、管理 Skill。能力越大,运行时风险面就越大:恶意 prompt 注入、危险工具参数、不安全的 skill 包、模型输出泄密……每一种风险只要在运行时真发生一次,就可能造成不可挽回的损失。

Fangcun AgentPlugin 直接接入 OpenClaw 的 native plugin hook 系统,在危险动作真正发生前介入——不是事后审计、也不是只看应用层日志,而是在 OpenClaw 运行时的关键检查点上做实时拦截。

Fangcun AgentPlugin architecture overview
本地执行层(Local Enforcement)做低延迟拦截 + 后端决策引擎(Backend Review)做深度分析。

4 大能力面

同一个 plugin 包覆盖 OpenClaw 运行链路的 4 个关键阶段:

Prompt Risk Screening
Prompt Injection / 危险指令检测;自适应安全提示注入;可选后端复核处理更复杂的 prompt 风险
Tool Execution Control
工具调用前检查;本地命令、路径、参数约束;高风险操作触发审批
Response Review
输出侧风险筛查;幻觉与 groundedness 复核;按配置执行 DLP 审查与动作路由
Skill Scanner
Stage 1 本地规则扫描 → Stage 2 OpenClaw 模型语义审查 → 可选 Stage 3 后端审计

返回给 OpenClaw 的决策可以是 allowblockreplaceanonymize,或者require approval——取决于检查类型和宿主能力。

装上 Guard 之后的能力增强

Plugin 自身已经能做大量本地拦截。接上 Fangcun Guard 后端后,护栏的质量从"够用"跃迁到"达到生产级":模型负责处理那些规则匹配不出来的灰色案例(深度伪装的 prompt 注入、跨语种攻击、长尾误拒等)。下面这段 demo 展示了同一个 OpenClaw 会话,在装上 Plugin + Guard 之后行为差异:

OpenClaw + Fangcun AgentPlugin + Fangcun Guard ——同一个会话装上 Guard 前后,运行时拦截能力的对比 demo。

工作方式:本地 + 后端协同

Plugin 采用三层架构:

  • OpenClaw Runtime Hooks:暴露 prompt 构建、tool 调用、模型输出、skill 安装等运行时检查点
  • Local Enforcement Layer:runtime interception、pre-execution blocking、context injection、parameter / path enforcement、approval triggering、output normalization、pre-install skill review——全部本地完成,毫秒级响应
  • Backend Review and Decision Engine:DLP 集中检测、幻觉复核、Agent 安全复核、Stage 3 skill audit——只在本地拿不准时上送

这条架构的核心是"本地优先"——99% 的拦截不出 OpenClaw 进程,延迟感知不到;只有 1% 真需要深度判断的样本才走后端,平摊到全链路依然非常快。

双运行模式

adaptive — 自适应模式

推荐给大多数 OpenClaw 部署。低风险流量保持顺畅,可疑行为升级检查 + 审批:

  • Prompt / Tool / Output / Skill 检查全开但摩擦更低
  • 本地拦截优先做低延迟决策
  • 需要深度判断时升级到后端复核

full_defense — 全面防护模式

推荐给高权限 Agent / 生产自动化 / 高敏环境

  • 整条执行链路上护栏行为更严格
  • 更强调 blocking、replacement、approval 检查点
  • 适合有 filesystem / shell / 部署 / secret 访问能力的 Agent

一行装完

前置:OpenClaw 已装好、Node.js ≥ 22.19。

cd plugin-openclaw
TARBALL="$(npm pack)"
openclaw plugins install "$(pwd)/$TARBALL"

然后在 ~/.openclaw/openclaw.json 里配置:

{
  "plugins": {
    "entries": {
      "fangcunagent": {
        "enabled": true,
        "config": {
          "mode": "adaptive",
          "guardrailsUrl": "https://api.fangcunguard.com/v1/guardrails",
          "apiKey": "sk-...",
          "logging": true,
          "enableHumanApproval": true
        }
      }
    }
  }
}

跑两条命令验证:

openclaw config validate
openclaw plugins list

看到 fangcunagent 在已启用列表里,就说明装好了。运行 OpenClaw 跑你日常工作流,Plugin 会在背后默默介入每一次 prompt / tool / output / skill 检查点。

想给你的 OpenClaw Agent 装上同款护栏?

Fangcun AgentPlugin 已开源,一行 npm pack + openclaw plugins install 装完。