Claws Out: Securing and Building with OpenClaw - Nick Taylor, Pomerium
三句話摘要
Trusted Proxy Auth Mode 如何簡化 OpenClaw 控制平面的安全存取,以及如何在 Discord 中使用 OpenClaw 搭配 ChatGPT 進行實時軟體開發。 使用 identity-aware proxy 和 trusted proxy auth mode 能在保障安全前提下大幅簡化內部應用存取,同時開啟新的開發可能性,比如在手機上透過對話式 AI 進行完整的軟體開發。 Trusted proxy auth mode 在網關組態中增加 IP 白名單及使用者身份驗證頭(如 JWT),以此取代之前需要的 token 和設備配對,既改善安全態勢又提升使用體驗。
重點整理
重點- 1
Trusted proxy auth mode 在網關組態中增加 IP 白名單及使用者身份驗證頭(如 JWT),以此取代之前需要的 token 和設備配對,既改善安全態勢又提升使用體驗。
- 2
Identity-aware proxy 的架構包含身份提供者、策略引擎、反向代理三個組件,此為來自 Google 的安全方案,能有效保護內部應用,概念源自 GCP 的 IAP 服務。
- 3
講者透過 Pomerium 公開本地 MCP 伺服器的公開 URL,結合 OpenClaw 在 Discord 中直接編輯工作區檔案,實現完整的遠端開發工作流,省去 SSH 連線。
- 4
開源社群力量體現於:講者提交初始 PR,社群貢獻者 Anthony 通報 bug,Sid 修復問題,展現協作價值與集體見習精神。
實用技巧與重點
乾貨- 配置項目:mode("trusted proxy")、trusted proxies(網關 IP)、user header(JWT)、required header section、allowed users(可選)
- 三層架構:identity provider + policy engine + reverse proxy
- 專案增長:2 週內 GitHub issue 從 #1560 激增至接近 16,000 號
- 技術棧:VIT、React、React Refresh、Hot Module Reloading
- 工具名稱:Pomerium(identity-aware proxy)、ClawSpace(側項目,遠端檔案編輯)
- MCP 工具配備:echo tool、search speakers tool
- 資料來源:AIE 網站右上角 speaker.json(會議講者列表)
- 通訊平台:Discord(主)、Telegram(棄用,頻道不加密)、WhatsApp(備用)
- 開發工具組合:OpenClaw + ChatGPT + GitHub CLI + Claude + Codex
結論
結論“使用 identity-aware proxy 和 trusted proxy auth mode 能在保障安全前提下大幅簡化內部應用存取,同時開啟新的開發可能性,比如在手機上透過對話式 AI 進行完整的軟體開發。”
完整解析
詳細Nick Taylor 在本次分享中介紹了他對 OpenClaw 專案的兩大貢獻:trusted proxy auth mode 功能實現,以及他使用 OpenClaw 進行日常開發的實際工作流程。
作為 Pomerium 公司開發宣傳大使,Nick 一直致力於保護內部應用。他發現即使用代理保護 OpenClaw,仍需在 UI 中手動貼上 WebSocket 連線的認證 token,且每次都要進行設備配對,造成不必要的摩擦。受 Google Cloud Platform 的 Identity-Aware Proxy(IAP)啟發,他提出利用三層 identity-aware proxy 架構(身份提供者、策略引擎、反向代理)簡化流程的想法。社群回應熱烈,Peter Stipeit 同意推進此功能開發。
Trusted proxy auth mode 的實現相對簡潔卻有效。使用者需在網關組態中指定代理 IP 地址(trusted proxies),並新增使用者身份驗證頭(通常為 JWT),可選擇性設定 required headers 與 allowed users。一旦配置完成,WebSocket 連線不再需要 token,也無需設備配對。此功能既改善安全態勢,也顯著提升使用體驗。Nick 發現初始實作的問題,社群貢獻者 Anthony 和 Sid 隨後合力修復 bug,彰顯開源力量。
實務應用中,Nick 使用自己的 OpenClaw 實例「McClaw」進行日常工作。他主要透過 Discord 與 OpenClaw 互動(曾試 Telegram 但因頻道不加密而放棄)。他開發了名為 ClawSpace 的個人工具,允許透過 Discord 遠端查看編輯工作區檔案,無需 SSH。最令人印象深刻的是實時演示:結合 Pomerium、OpenClaw 和 ChatGPT 構建一個 MCP 應用。此工作流允許他在 Discord 中直接與 OpenClaw 互動,請求 Claude 進行代碼修改,變動實時反映在公開 MCP 伺服器上。伺服器使用 VIT 和 React,具備 Hot Module Reloading,開發體驗極其流暢。藉此方式,Nick 開發了搜尋會議講者的 MCP 工具,展示如何在保持安全前提下實現靈活遠端開發。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


