YOLO 模式
YOLO 模式会禁用 ZeroClaw 自带的所有安全防护。没有审批提示,没有工作区边界,没有 shell 策略,没有命令允许/拒绝列表,没有 OTP,没有沙箱。智能体可以运行任何 shell 命令、访问任何文件、请求任何 URL:立即执行,无需询问。
此模式适用于开发机、家庭实验室以及临时虚拟机。 请勿在共享基础设施上运行 YOLO 模式。请勿在环境变量中包含生产凭据的机器上运行 YOLO 模式。如果你不了解拥有
rm -rf权限的自主代理能做什么,请勿运行 YOLO 模式。
当 YOLO 是最佳选择时
- 一个开发环境,你在其中快速迭代,而审批提示会拖慢你的进度
- 用于代理实验的一次性容器/虚拟机
- 一个家庭实验室的单板计算机(SBC),让你拥有机器上的每一个字节
- 在合并之前审查代理操作的 CI/CD 流水线
当 YOLO 不是最佳选择时
- 你的笔记本电脑中包含了你的电子邮件、浏览器配置文件以及用于生产环境的 SSH 密钥
- 共享服务器
- 一台有活跃客户的 VPS
- 智能体可能通过某个渠道被不受信任的用户触达的任何场景:一个带有公开 Telegram 机器人的 YOLO 智能体,就相当于一个可通过 Telegram 访问的 root shell。
启用它
在专用的风险配置文件中显式命名 YOLO 模式(yolo 是个不错的意图命名选择),并将你的代理指向它。如果多个代理共用同一主机,请为绑定 YOLO 的代理分配独立的配置文件,并让其他代理保持更严格的配置文件(例如 hardened);风险配置文件是按配置文件区分的,因此 YOLO 代理和强化代理可以共存于同一份配置中。
你失去的
| 守卫 | 正常行为 | YOLO 行为 |
|---|---|---|
| 自主性 | 中等风险操作需要操作员批准 | 代理在无干预的情况下运行所有任务 |
| 工作区边界 | Agent 只能访问 ~/.zeroclaw/workspace/ | Agent 可以访问其用户可访问的任何路径 |
| Shell 策略 | 未知命令被阻止 | 任何命令都会执行 |
| 禁止的路径 | /etc、/sys、/boot、~/.ssh 等被阻止 | 没有限制的路径 |
| 沙盒 | Docker / Firejail / Landlock / Seatbelt 隔离工具执行 | 工具以 ZeroClaw 进程用户身份运行 |
| OTP 门控 | 门控操作需要代码 | 无门 |
| 紧急停止 | zeroclaw estop 会停止正在运行的操作 | 除了 SIGTERM 之外,没有其他的终止语义 |
| 网关配对 | 客户端必须先配对 | 任何到达端口的人都将拥有该代理 |
你保留的内容
YOLO 模式不会使智能体失去理智:
- 工具收据 在启用时仍会保护成功的工具结果声明。它们是对话可见的收据,不是持久的收据日志。
- 审计日志 在启用时(
[security.audit] enabled = true)仍然有效。强烈建议在 YOLO 中启用。 - 对话记忆仍会保留:依然有发生过事情的记录。
你并没有关闭日志,你关闭的是审批关卡和路径强制。
还原
从风险配置文件中删除 YOLO 设置,或将 [risk_profiles.<alias>] level = "supervised" 改回原值并重启服务。配置变更不会保留任何状态:每次启动都会重新加载当前配置。
另见
- 安全性 → 自主级别:从 YOLO 到偏执模式之间的完整渐变范围
- Security → 工具收据:即使在 YOLO 中也应始终开启的成功工具结果收据
- 设计理念:为什么将其设计为应急方案而非默认行为