Confiança

Visão geral de segurança

O ClawLink conecta seus apps ao OpenClaw e ao Hermes por meio de OAuth hospedado, para que você nunca precise registrar seus próprios apps de OAuth nem colar segredos do provedor no chat. Esta página explica como uma conexão funciona, como armazenamos credenciais e onde estão os limites.

Como uma conexão funciona

  1. Você aprova o acesso com o provedor

    Você faz login e concede o acesso na própria tela do provedor. O fluxo de OAuth hospedado é executado pela Composio, nossa parceira de infraestrutura de credenciais.

  2. Guardamos uma referência, não seus tokens

    Nas conexões hospedadas, o ClawLink guarda apenas um ponteiro para sua conta conectada. Seus tokens OAuth do provedor permanecem na Composio.

  3. Seu agente executa uma ferramenta que você acionou

    Quando você pede algo ao seu agente, o ClawLink executa essa única solicitação no provedor por você. Nada acontece a menos que você acione.

  4. Você mantém o controle

    Desconecte qualquer conexão do seu painel a qualquer momento e revogue o acesso diretamente com o provedor sempre que quiser.

Como armazenamos credenciais

A maioria das integrações se conecta pelo nosso fluxo hospedado da Composio, onde o ClawLink guarda apenas uma referência à sua conta conectada, não seus tokens do provedor. Quando uma integração precisa de uma credencial que mantemos diretamente, como uma chave API que você insere na configuração, nós a criptografamos com AES-256-GCM antes de gravá-la em nosso banco de dados e a descriptografamos apenas na memória quando sua solicitação é executada. As chaves de criptografia podem ser rotacionadas sem tempo de inatividade.

Código aberto que você pode conferir

Você não precisa apenas confiar na nossa palavra. O código do ClawLink é público no GitHub, incluindo como criptografamos e tratamos as credenciais, para que você ou sua equipe de segurança possam ler exatamente o que acontece com seus dados.

Acesso operacional e dados

Solicitamos o menor escopo do provedor que um recurso precisa e mantemos no mínimo os dados de integração que retemos. Não armazenamos o conteúdo das respostas da API do provedor. Mantemos registros operacionais, como qual ferramenta foi executada, quando e se teve sucesso, para manter o serviço confiável e ajudar você a depurar uma conexão com falha.

Desconectar integrações

Você pode desconectar qualquer conexão do seu painel do ClawLink a qualquer momento. Para uma remoção de maior garantia, revogue o acesso do ClawLink diretamente na conta do provedor e entre em contato conosco para solicitações de exclusão.

Em que nos apoiamos

O ClawLink roda sobre infraestrutura que não operamos nós mesmos. O OAuth hospedado e o armazenamento de tokens do provedor são feitos pela Composio, que publica sua conformidade em seu centro de confiança, e o serviço roda na Cloudflare. Para fazer uma solicitação, descriptografamos sua credencial na memória no momento da execução, então criptografia em repouso não significa que o ClawLink nunca lida com o segredo. Preferimos ser precisos sobre esses limites a sugerir mais isolamento do que existe.

Reportar problemas de segurança

Relatos de segurança podem ser enviados para security@claw-link.dev. Inclua os passos de reprodução, os endpoints afetados e qualquer contexto relevante da conta ou da solicitação.