Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов

Конфигурация OpenClaw для приватного вывода LLM
Разработчик на r/openclaw подробно описал свою настройку для запуска OpenClaw с зашифрованным выводом LLM с использованием доверенных сред выполнения (TEE). Он перешёл от стандартного вывода на основе API-ключей к зашифрованному бэкенду на основе анклавов с использованием провайдера Onera, который выполняет вывод внутри доверенных сред выполнения AMD SEV-SNP.
Техническая реализация
Ключевое отличие этого подхода в том, что промпты шифруются сквозным образом и отправляются непосредственно в аппаратные доверенные среды выполнения. Клиент сначала выполняет удалённую аттестацию для проверки идентичности анклава перед отправкой любых данных. Это означает:
- Промпты не видны основной ОС
- Провайдер инфраструктуры не может читать открытый текст
- Вывод выполняется внутри аппаратно изолированной памяти
OpenClaw упростил эту интеграцию, поскольку поддерживает провайдеров, совместимых с OpenAI. Разработчик добавил провайдера в ~/.openclaw/openclaw.json и установил его в качестве основного.
Пример конфигурации
Конфигурация провайдера:
{
models: {
mode: "merge",
providers: {
onera: {
baseUrl: "https://api.onera.chat/v1",
apiKey: "onr_YOUR_API_KEY_HERE",
auth: "api-key",
api: "openai-completions",
models: [
{
id: "openai/gpt-oss-120b",
name: "GPT OSS 120B (через Onera)",
reasoning: false,
input: ["text"],
cost: {
input: 0,
output: 0,
cacheRead: 0,
cacheWrite: 0
},
contextWindow: 200000,
maxTokens: 8192
}
]
}
}
}
}Установка в качестве основной модели:
{
agents: {
defaults: {
model: {
primary: "onera/openai/gpt-oss-120b"
},
models: {
"onera/openai/gpt-oss-120b": {
alias: "Onera GPT OSS 120B"
}
}
}
}
}Как это работает
Под капотом:
- Клиент проверяет анклав через аттестацию
- Устанавливается защищённый канал (протокол Noise)
- Промпт обрабатывается внутри анклава
- Ответ возвращается по тому же зашифрованному каналу
Замеченные компромиссы
- Небольшая дополнительная задержка из-за аттестации и настройки защищённой сессии
- Больше компонентов по сравнению со стандартными API-эндпоинтами
- Более строгие гарантии конфиденциальности промптов
Для работы с приватными репозиториями этот подход обеспечивает более чистую модель доверия по сравнению с отправкой открытого текста в обычные облачные API. Разработчик упоминает других провайдеров, исследующих аналогичные подходы с TEE, включая Phala и tinfoil AI.
📖 Read the full source: r/openclaw
👀 Смотрите также

Модель безопасности NanoClaw для ИИ-агентов: изоляция контейнеров и минимальный код
NanoClaw реализует архитектуру безопасности, в которой каждый ИИ-агент работает в собственном эфемерном контейнере с непривилегированным доступом пользователя, изолированными файловыми системами и явными списками разрешений для монтирования. Кодовая база намеренно минимальна — около одного процесса и нескольких файлов, полагаясь на Agent SDK от Anthropic вместо воссоздания функциональности.

Предупреждение о хостинге RunLobster: Сообщено о спаме ботами и несанкционированных списаниях
Пользователь Reddit сообщает о ботах RunLobster (OpenClaw Hosting), рассылающих спам в технических сабреддитах, и о трёх несанкционированных списаниях с его карты сразу после регистрации, при этом поддержка не отвечает.

LLM-ассистированный эксплойт: Предварительная версия Mythos от Anthropic помогла создать первый публичный эксплойт ядра macOS на Apple M5 за пять дней
Используя Anthropic Mythos Preview, фирма по безопасности Calif создала первый публичный эксплойт повреждения памяти ядра macOS на кремнии Apple M5 за пять дней, взломав аппаратную защиту MIE, которую Apple разрабатывала пять лет.

Использование FastAPI Guard для защиты экземпляров OpenClaw от атак.
FastAPI Guard предоставляет промежуточное ПО, которое добавляет 17 проверок безопасности, включая фильтрацию IP, геоблокировку, ограничение скорости и обнаружение проникновений. Инструмент блокирует атаки, подобные задокументированным в аудитах безопасности OpenClaw, показывающим 512 уязвимостей и более 40 000 открытых экземпляров.