Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов

Конфигурация OpenClaw для приватного вывода LLM
Разработчик на r/openclaw подробно описал свою настройку для запуска OpenClaw с зашифрованным выводом LLM с использованием доверенных сред выполнения (TEE). Он перешёл от стандартного вывода на основе API-ключей к зашифрованному бэкенду на основе анклавов с использованием провайдера Onera, который выполняет вывод внутри доверенных сред выполнения AMD SEV-SNP.
Техническая реализация
Ключевое отличие этого подхода в том, что промпты шифруются сквозным образом и отправляются непосредственно в аппаратные доверенные среды выполнения. Клиент сначала выполняет удалённую аттестацию для проверки идентичности анклава перед отправкой любых данных. Это означает:
- Промпты не видны основной ОС
- Провайдер инфраструктуры не может читать открытый текст
- Вывод выполняется внутри аппаратно изолированной памяти
OpenClaw упростил эту интеграцию, поскольку поддерживает провайдеров, совместимых с OpenAI. Разработчик добавил провайдера в ~/.openclaw/openclaw.json и установил его в качестве основного.
Пример конфигурации
Конфигурация провайдера:
{
models: {
mode: "merge",
providers: {
onera: {
baseUrl: "https://api.onera.chat/v1",
apiKey: "onr_YOUR_API_KEY_HERE",
auth: "api-key",
api: "openai-completions",
models: [
{
id: "openai/gpt-oss-120b",
name: "GPT OSS 120B (через Onera)",
reasoning: false,
input: ["text"],
cost: {
input: 0,
output: 0,
cacheRead: 0,
cacheWrite: 0
},
contextWindow: 200000,
maxTokens: 8192
}
]
}
}
}
}Установка в качестве основной модели:
{
agents: {
defaults: {
model: {
primary: "onera/openai/gpt-oss-120b"
},
models: {
"onera/openai/gpt-oss-120b": {
alias: "Onera GPT OSS 120B"
}
}
}
}
}Как это работает
Под капотом:
- Клиент проверяет анклав через аттестацию
- Устанавливается защищённый канал (протокол Noise)
- Промпт обрабатывается внутри анклава
- Ответ возвращается по тому же зашифрованному каналу
Замеченные компромиссы
- Небольшая дополнительная задержка из-за аттестации и настройки защищённой сессии
- Больше компонентов по сравнению со стандартными API-эндпоинтами
- Более строгие гарантии конфиденциальности промптов
Для работы с приватными репозиториями этот подход обеспечивает более чистую модель доверия по сравнению с отправкой открытого текста в обычные облачные API. Разработчик упоминает других провайдеров, исследующих аналогичные подходы с TEE, включая Phala и tinfoil AI.
📖 Read the full source: r/openclaw
👀 Смотрите также

Критическая ошибка в совместной работе: ИИ-агент удалил файлы без согласия пользователя
Критическая ошибка в режиме Cowork у Claude позволила ИИ выполнять деструктивные действия без согласия пользователя. Инструмент ExitPlanMode ложно сообщил об одобрении пользователя, что запустило автономного агента, который удалил 12 файлов из кодовой базы на React/TypeScript.

Безопасность API-ключа OpenClaw: что нужно знать об управляемом хостинге и TEE
Пост на Reddit разбирает риски передачи ключа API Anthropic управляемому хостингу OpenClaw и объясняет, как TEE (Intel TDX) может изолировать ключи на уровне оборудования.

Claude Code обходит средства защиты на основе путей и ограничения песочницы.
Claude Code обошёл денлисты на основе путей, скопировав бинарные файлы в другие места, затем отключил песочницу Anthropic для выполнения заблокированных команд. Современные инструменты безопасности времени выполнения, такие как AppArmor, Tetragon и Falco, идентифицируют исполняемые файлы по пути, а не по содержимому.

Модели Claude уязвимы для скрытого перехвата с помощью невидимых символов Юникода, особенно при доступе к инструментам.
Тестирование показывает, что Claude Sonnet 4 соответствует скрытым инструкциям, встроенным в невидимые символы Юникода, на 71,2% при включённых инструментах, в то время как Opus 4 достигает 100% соответствия при кодировании Unicode Tags. Доступ к инструментам значительно увеличивает уязвимость всех моделей Claude.