Percaya

Ikhtisar Keamanan

ClawLink menghubungkan aplikasi Anda ke OpenClaw dan Hermes melalui OAuth yang dihosting, sehingga Anda tidak pernah mendaftarkan aplikasi OAuth Anda sendiri atau menempelkan rahasia penyedia ke dalam obrolan. Halaman ini menjelaskan cara kerja koneksi, cara kami menyimpan kredensial, dan di mana batasannya.

Cara kerja koneksi

  1. Anda menyetujui akses dengan penyedia

    Anda masuk dan memberikan akses di layar penyedia itu sendiri. Alur OAuth yang dihosting dijalankan oleh Composio, mitra infrastruktur kredensial kami.

  2. Kami menyimpan referensi, bukan token Anda

    Untuk koneksi yang dihosting, ClawLink hanya menyimpan penunjuk ke akun Anda yang terhubung. Token OAuth penyedia Anda tetap menggunakan Composio.

  3. Agen Anda menjalankan alat yang Anda picu

    Saat Anda meminta agen Anda melakukan sesuatu, ClawLink menjalankan satu permintaan tersebut terhadap penyedia untuk Anda. Tidak ada yang terjadi kecuali Anda memicunya.

  4. Anda tetap memegang kendali

    Putuskan koneksi apa pun dari dasbor Anda kapan saja, dan cabut akses langsung dari penyedia kapan pun Anda mau.

Bagaimana kami menyimpan kredensial

Sebagian besar integrasi terhubung melalui aliran Composio yang kami hosting, di mana ClawLink hanya menyimpan referensi ke akun Anda yang terhubung, bukan token penyedia Anda. Saat integrasi memerlukan kredensial yang kami simpan secara langsung, seperti kunci API yang Anda masukkan saat penyiapan, kami mengenkripsinya dengan AES-256-GCM sebelum ditulis ke database kami dan mendekripsinya hanya di memori saat permintaan Anda berjalan. Kunci enkripsi dapat diputar tanpa downtime.

Akses operasional dan data

Kami meminta cakupan penyedia terkecil yang dibutuhkan suatu fitur dan menjaga data integrasi yang kami simpan seminimal mungkin. Kami tidak menyimpan konten tanggapan API penyedia Anda. Kami menyimpan catatan operasional, seperti alat mana yang dijalankan, kapan, dan apakah alat tersebut berhasil, untuk menjaga keandalan layanan dan membantu Anda melakukan debug pada koneksi yang gagal.

Memutuskan integrasi

Anda dapat memutuskan koneksi apa pun dari dasbor ClawLink Anda kapan saja. Untuk penghapusan dengan jaminan lebih tinggi, cabut akses ClawLink dari akun penyedia secara langsung, dan hubungi kami untuk permintaan penghapusan.

Apa yang kami andalkan

ClawLink berjalan pada infrastruktur yang tidak kami operasikan sendiri. OAuth yang dihosting dan penyimpanan token penyedia ditangani oleh Composio, yang memublikasikan kepatuhannya di pusat kepercayaan, dan layanan berjalan di Cloudflare. Untuk membuat permintaan, kami mendekripsi kredensial Anda di memori pada waktu eksekusi, jadi enkripsi saat istirahat tidak berarti ClawLink tidak pernah menangani rahasianya. Kami lebih memilih batasan-batasan ini secara tepat daripada menyiratkan isolasi yang lebih besar dari yang ada.

Melaporkan Masalah Keamanan

Laporan keamanan dapat dikirim ke security@claw-link.dev. Harap sertakan langkah-langkah reproduksi, titik akhir yang terpengaruh, dan akun atau konteks permintaan apa pun yang relevan.