openclaw中启用aes-256-gcm加密需满足:版本≥v2.8.0、openssl≥1.1.1g,生成32字节密钥并设权限600,配置config.yaml中encryption区块,再执行model-rewrite强制加密。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在OpenClaw中为免费模型启用AES-256-GCM加密,是为了防止模型权重、提示词模板或用户微调数据在本地磁盘落盘时被未授权读取——尤其当设备共用或存在物理访问风险时,明文存储等同于裸奔。
确认OpenClaw支持AES-256-GCM模式
执行openclaw --version检查当前版本不低于v2.8.0;低于该版本的OpenClaw不内置GCM模式支持,强行配置会导致启动失败且无明确报错。若版本过低,请先升级:pip install --upgrade openclaw。
运行openclaw --list-ciphers,输出中必须包含aes-256-gcm条目。若缺失,说明底层OpenSSL版本低于1.1.1g(Ubuntu 20.04默认自带),需手动升级OpenSSL或改用容器部署。
生成并注入加密密钥材料
方法一:使用OpenClaw内置密钥生成器(推荐)
执行openclaw keygen --mode gcm --bits 256 --output ~/.openclaw/enc.key。该命令会生成一个32字节随机密钥,并自动以二进制格式保存——【此文件权限必须为600,否则OpenClaw拒绝加载】。
方法二:复用已有OpenSSL密钥文件
若已存在符合要求的密钥文件(如由openssl rand -out key.bin 32生成),确保其长度严格为32字节:wc -c key.bin返回值必须是32。非32字节密钥将导致GCM初始化失败,报错bad key length。
修改模型配置启用GCM加密
第一步:定位模型配置文件
进入模型目录下的config.yaml(通常位于~/.openclaw/models/<model_id>/config.yaml</model_id>),用文本编辑器打开。
第二步:添加加密区块
在文件末尾插入以下YAML块(注意缩进必须为两个空格,不可用tab):
从 agency-agents-zh 仓库管理和激活 AI 智能体人格。支持 176 个专业智能体,涵盖工程、设计、营销、销售、产品等领域。安装后首次使用时会自动克隆仓库。当用户要求激活特定智能体(如"激活小红书运营"、"激活前端开发者")、列出可用智能体、或搜索智能体时使用此技能。
encryption: enabled: true mode: "aes-256-gcm" key_file: "~/.openclaw/enc.key" nonce_length: 12
第三步:验证配置语法
执行openclaw validate-config --path ~/.openclaw/models/<model_id>/config.yaml</model_id>。若返回OK,继续;若提示unknown field 'encryption',说明OpenClaw版本过低或配置路径错误。
强制重写模型文件触发加密
OpenClaw不会对已有明文模型文件自动加密,必须主动触发重写流程。
运行openclaw model-rewrite --model-id <model_id> --force-encrypt</model_id>。该命令会:
• 加载原始模型权重 →
• 使用config.yaml中指定的密钥和nonce生成规则进行AES-256-GCM加密 →
• 将密文连同16字节认证标签(tag)和12字节随机nonce一并写入weights.enc文件 →
• 自动删除原始weights.bin文件(不可逆操作)。
【执行前务必确认已备份原始模型文件,否则丢失无法恢复】。









