Agentes de IA gerenciam conversas com usuários, chamadas a ferramentas externas, memória de longo prazo e credenciais de serviço durante a execução, expondo uma superfície de ataque muito maior que a de aplicações tradicionais. As instâncias heterogêneas de computação confidencial gn8v-tee da Alibaba Cloud utilizam Intel TDX e computação confidencial com GPU NVIDIA para oferecer um ambiente de execução confiável (TEE) completo. Implante o framework de agente de IA open source OpenClaw nessas instâncias para obter proteção de dados no nível de hardware, atestação remota e verificabilidade da cadeia de suprimentos, garantindo segurança de ponta a ponta na inferência de modelos e nas interações com usuários.
Visão geral
A solução Confidential Agent implanta o OpenClaw em instâncias gn8v-tee compatíveis com Intel TDX (Trust Domain Extensions). O modelo Qwen3,6-35B-A3B Mixture of Experts (MoE) roda localmente na instância; assim, a execução do agente e a inferência do modelo permanecem inteiramente dentro do domínio de confiança TDX, sem chamar serviços de API de terceiros. A entrada do usuário, os pesos do modelo, os estados intermediários da inferência e a saída da IA nunca saem do limite de confiança da instância confidencial durante o processamento.
A gn8v-tee é uma família de instâncias de computação confidencial baseada em GPU lançada pela Alibaba Cloud. Ela integra criptografia de hardware Intel TDX e aceleração por GPU NVIDIA para atender tanto aos requisitos de desempenho de inferência de IA quanto às exigências de conformidade e segurança de dados. Este tópico usa ecs.gn8v-tee.4xlarge como exemplo, executando Alibaba Cloud Linux 3 na zona cn-beijing-l. Para cargas de trabalho maiores, escale horizontalmente para tipos de instância com múltiplas GPUs.
Arquitetura de segurança
Todos os dados essenciais na implantação do Confidential Agent permanecem dentro do limite do TEE. Os três tipos de ativos a seguir têm proteção rigorosa:
|
Ativo protegido |
Descrição |
|
Privacidade da conversa do usuário |
Entradas do usuário, contexto de execução de ferramentas e respostas da IA, que podem conter informações sensíveis, como dados pessoais identificáveis (PII), registros médicos e dados financeiros. |
|
Memória e estado do agente |
Memória de longo prazo, configurações e arquivos SKILL no OpenClaw, que se tornam alvos de alto valor ao longo do tempo. |
|
Credenciais de serviço |
Credenciais OAuth para plataformas de mensagens instantâneas como DingTalk, chaves de API externas e tokens de gateway. |
A arquitetura de segurança possui cinco camadas, de baixo para cima: hardware, cadeia de inicialização, runtime, gerenciamento de chaves e comunicação:
|
Camada de proteção |
Mecanismo |
|
Hardware |
O Memory Encryption Engine (MEE) do Intel TDX criptografa transparentemente toda a memória do convidado. O provedor de nuvem não consegue ler o texto simples. |
|
Cadeia de inicialização |
UKI (Unified Kernel Image) + rootfs dm-verity para proteção contra adulteração. A atestação remota verifica a integridade do runtime. Valores de referência da cadeia de suprimentos são registrados no log de transparência Rekor. |
|
Runtime |
O sandbox de política PEP bloqueia comandos de alto risco e acessos a caminhos sensíveis, impedindo escalonamento de privilégios causado por injeção de prompt. |
|
Gerenciamento de chaves |
As chaves de criptografia de disco são injetadas por meio de um desafio de atestação remota durante a inicialização e mantidas localmente pelo usuário. O provedor de nuvem não participa desse processo. |
|
Comunicação |
Criptografia de ponta a ponta RATS-TLS. O canal criptografado é estabelecido somente após a atestação remota verificar a identidade da instância. Toda a comunicação é criptografada em trânsito. |
Fluxo de trabalho de implantação
Auditoria do código-fonte: O responsável pela implantação audita o código-fonte do negócio para confirmar a ausência de códigos maliciosos ou backdoors.
Compilação de artefatos e publicação de valores de referência de software: Compile uma imagem leve de SO contendo apenas o serviço OpenClaw a partir do código-fonte auditado e envie a assinatura SLSA dos artefatos compilados para o log de transparência Rekor, publicando assim os valores de referência do software.
Criação de instância confidencial: Crie uma instância de computação confidencial gn8v-tee utilizando a imagem compilada.
Auditoria de atestação remota e upload de recursos confidenciais: Utilize a ferramenta de implantação para realizar a atestação remota na instância e verificar se ela executa em hardware TDX genuíno. Após a verificação, recursos confidenciais, como chaves de criptografia de disco e credenciais de bot do DingTalk, são carregados automaticamente.
Acesso ao OpenClaw: Acesse o OpenClaw diretamente por meio de um navegador web, cliente desktop ou terminal TUI, ou indiretamente por plataformas de mensagens instantâneas como o DingTalk.
Auditoria de atestação remota e transmissão criptografada: Antes de estabelecer uma conexão, o cliente do gateway confiável recupera valores de referência de software do Rekor e valores de referência de hardware do Intel PCCS e RIM/OCSP. Após concluir a verificação de atestação remota, um canal criptografado RATS-TLS é estabelecido. Toda a comunicação é criptografada de ponta a ponta.
Pré-requisitos
Ative o Alibaba Cloud ECS e verifique se sua conta tem permissões para criar instâncias gn8v-tee.
-
Prepare uma instância ECS executando Alibaba Cloud Linux 3 (uso geral ou outro tipo) como máquina de implantação, com pelo menos 80 GB de espaço em disco disponível.
ImportanteA máquina de implantação serve exclusivamente para operações de deploy. Uma instância de uso geral é suficiente; não é necessário usar uma instância gn8v-tee. Nas etapas seguintes, você executará comandos na máquina de implantação para criar a instância gn8v-tee.
Obtenha um par de AccessKey da Alibaba Cloud. Recomendamos o uso de uma função RAM ou credenciais temporárias STS.
Caso precise usar a integração com DingTalk, crie uma aplicação empresarial interna no DingTalk e obtenha as credenciais necessárias.
Procedimento
Etapa 1: Compilar uma imagem confiável contendo OpenClaw e o mecanismo de inferência vLLM
Execute as tarefas a seguir na máquina de implantação (uma instância Alibaba Cloud Linux 3): baixe o código-fonte, instale dependências, gere chaves, configure recursos de nuvem e compile a imagem confiável.
-
Faça login em uma instância ECS.
Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos da instância de destino.
Acesse a página de detalhes da instância desejada. Clique em Connect e selecione Workbench. Defina o método de conexão como Terminal Connection, insira seu nome de usuário e senha e faça login no terminal gráfico.
-
Baixe o código-fonte do projeto.
cd ~/ git clone https://github.com/inclavare-containers/confidential-agent cd confidential-agent -
Instale todas as dependências de software necessárias.
make install-depsEste comando instala Docker, Terraform, Go, Python, cosign, rekor-cli e outras ferramentas necessárias para compilação e implantação.
-
Gere as chaves de criptografia e os arquivos de configuração necessários para a implantação.
make generate-secretsApós a geração das chaves, edite
secrets/openclaw-vllm.jsone substitua os placeholders pelos valores reais, como credenciais da aplicação DingTalk e configurações do modelo. A tabela a seguir descreve os placeholders:Placeholder
Descrição
Como obter
<DINGTALK_BOT_CLIENT_ID>ClientId do bot do DingTalk
Consulte DingTalk Bot + OpenClaw. Crie uma aplicação no Portal do Desenvolvedor DingTalk para obter o valor.
<DINGTALK_BOT_CLIENT_SECRET>ClientSecret do bot do DingTalk
Mesma fonte acima. Obtenha o valor na página de detalhes da aplicação.
-
Configure o arquivo de variáveis do Terraform.
NotaO Terraform é uma ferramenta open source de Infraestrutura como Código (IaC) que automatiza a criação, modificação e gestão de versões de recursos e serviços em nuvem na Alibaba Cloud por meio de arquivos de configuração declarativos. Nesta solução, o Terraform automatiza a implantação de instâncias confidenciais.
cp terraform/terraform.tfvars.example terraform/terraform.tfvarsEdite o arquivo
terraform/terraform.tfvarse configure os parâmetros principais conforme descrito na tabela abaixo.Parâmetro
Valor recomendado
Descrição
zone_id"cn-beijing-l"Zona compatível com a família de instâncias gn8v-tee
vpc_cidr"10.0.0.0/16"Bloco CIDR da VPC
vswitch_cidr"10.0.1.0/24"Bloco CIDR do vSwitch
security_group_allowed_cidrO bloco CIDR de IP do ambiente cliente que precisa acessar o serviço OpenClaw
Faixa de IPs de origem permitida pelo grupo de segurança
ImportanteO valor padrão de
security_group_allowed_cidré0.0.0.0/0. Em ambientes de produção, altere obrigatoriamente este valor para um bloco CIDR de IP específico, permitindo apenas os endereços IP de origem necessários. -
Exporte suas credenciais de acesso da Alibaba Cloud para que o Terraform possa criar recursos em nuvem.
export ALICLOUD_ACCESS_KEY="<YOUR_ACCESS_KEY>" export ALICLOUD_SECRET_KEY="<YOUR_SECRET_KEY>"NotaRecomendamos utilizar uma função RAM ou credenciais temporárias (STS) para evitar o armazenamento prolongado de pares de AccessKey. Para mais informações sobre como criar um par de AccessKey, consulte Criar um par de AccessKey.
-
Compile uma imagem confiável contendo o OpenClaw e o mecanismo de inferência vLLM.
make build PROFILE=openclaw-vllmNotaA primeira compilação envolve etapas como instalação de drivers de GPU. Aguarde a conclusão do processo.
Ao final da compilação, duas imagens são geradas:
Tipo de imagem
Descrição
Imagem de produção
Versão com segurança reforçada, servidor SSH removido e apenas o runtime mínimo mantido, destinada a implantações em produção
Imagem de depuração
Mantém acesso SSH e ferramentas de debug, indicada apenas para troubleshooting
Durante o processo de compilação, os valores de referência da imagem também são enviados ao log de transparência Rekor. Um arquivo de metadados
.rekor-meta.jsoné gerado para verificação durante a implantação.
Etapa 2: Implantar a imagem confiável em uma instância
Implante a imagem confiável em uma instância gn8v-tee e estabeleça um canal criptografado de ponta a ponta via TNG.
-
Na máquina de implantação, execute o comando abaixo para criar uma instância gn8v-tee usando a imagem confiável. Após a criação, a atestação remota é realizada na instância e os recursos confidenciais são carregados.
make deploy PROFILE=openclaw-vllm RV_MODE=rekorA tabela a seguir descreve os parâmetros principais:
Parâmetro
Descrição
PROFILE=openclaw-vllmPerfil de implantação a ser utilizado
RV_MODE=rekorVerifica valores de referência da imagem através do log de transparência Rekor durante a implantação
A implantação cria os seguintes recursos na nuvem:
Bucket OSS: Espaço de armazenamento privado usado para carregar e hospedar a imagem confiável da VM (.qcow2).
Imagem personalizada ECS: Importada do arquivo de imagem no OSS para a biblioteca de imagens personalizadas do Alibaba Cloud ECS.
Instância de computação confidencial ECS com GPU: Instância de computação confidencial ecs.gn8v-tee.4xlarge anexada ao grupo de segurança e ao vSwitch. Os parâmetros de inicialização UKI incluem a configuração do desafio de atestação remota.
Grupo de segurança: Libera SSH (porta 22) e TNG (porta 18789), permitindo acesso apenas do bloco CIDR especificado.
NotaPor padrão, a imagem de Depuração é implantada. Para implantar a imagem de Produção (sem acesso SSH), especifique manualmente o arquivo de imagem.
ImportanteDurante a implantação, a imagem é carregada no OSS e os modelos são baixados do ModelScope, o que requer acesso à Internet e gera cobranças de tráfego.
-
Inicie o TNG Client na máquina de implantação para estabelecer um canal criptografado RATS-TLS entre a máquina de implantação e a instância gn8v-tee na nuvem.
make connect-tngApós uma conexão bem-sucedida, a saída exibe as URLs HTTP e WebSocket e o token de acesso para o OpenClaw. Todas as comunicações subsequentes são protegidas por criptografia RATS-TLS.
-
Verifique se o serviço OpenClaw está pronto através do túnel TNG.
curl -s http://localhost:18789/healthQuando um status saudável for retornado, prossiga para acessar o serviço.
Etapa 3: Acessar o serviço OpenClaw protegido por computação confidencial
Com o serviço pronto, acesse o OpenClaw por qualquer um dos quatro métodos a seguir.
Método 1: Via chat do DingTalk
Localize o bot configurado no DingTalk e envie uma mensagem para iniciar uma conversa com o OpenClaw.

Método 2: Via interface web no navegador
Preparação: Estabelecer encaminhamento de porta da máquina local para a máquina de implantação
O comando make connect-tng da Etapa 2 executa na máquina de implantação e vincula o túnel TNG a localhost:18789 nessa mesma máquina. Configure o encaminhamento de porta SSH da sua máquina local para a máquina de implantação:
ssh -L 18789:127.0.0.1:18789 root@<deployment machine IP>
Uma vez estabelecido o encaminhamento de porta, acessar localhost:18789 em um navegador ou cliente na sua máquina local equivale a acessar o túnel TNG na máquina de implantação.
Acesso pelo navegador
Com o encaminhamento de porta SSH configurado na sua máquina local, acesse http://localhost:18789/openclaw no navegador para abrir o painel de controle web. Insira o token do OpenClaw obtido na Etapa 2 para acessar o serviço.

Método 3: Via cliente desktop OpenClaw
Preparação: Estabelecer encaminhamento de porta da máquina local para a máquina de implantação
O comando make connect-tng da Etapa 2 executa na máquina de implantação e vincula o túnel TNG a localhost:18789 nessa mesma máquina. Configure o encaminhamento de porta SSH da sua máquina local para a máquina de implantação:
ssh -L 18789:127.0.0.1:18789 root@<deployment machine IP>
Uma vez estabelecido o encaminhamento de porta, acessar localhost:18789 em um navegador ou cliente na sua máquina local equivale a acessar o túnel TNG na máquina de implantação.
Acesso pelo cliente desktop
Instale o cliente desktop OpenClaw na sua máquina local, configure o modo remoto, defina o endereço de conexão como ws://localhost:18789 e insira o token do OpenClaw obtido na Etapa 2.
Método 4: Via TUI do OpenClaw
Instale o OpenClaw como cliente na máquina de implantação:
npm install -g openclaw@latest --registry=https://registry.npmmirror.com
Em seguida, execute o comando abaixo na máquina de implantação para iniciar o TUI do OpenClaw e conectar-se à instância remota do OpenClaw:
openclaw tui --url ws://localhost:18789 --token <gateway-token>
Substitua <gateway-token> pelo token de gateway do OpenClaw obtido na Etapa 2.
Na primeira conexão via TUI, uma mensagem pairing required será exibida. Acesse http://localhost:18789/openclaw no navegador, localize o dispositivo pendente de autorização na página Nodes e clique em Approve para concluir a autorização. Depois, retorne ao TUI.
Após a conclusão da autorização, o TUI estará pronto para conversas:

Etapa 4 (opcional): Liberar recursos
Quando o serviço não for mais necessário, execute o comando a seguir para liberar todos os recursos de nuvem:
make destroy PROFILE=openclaw-vllm
Esta operação é irreversível e exclui a instância ECS e os recursos de rede associados. Certifique-se de que os dados na instância não são mais necessários antes de executar este comando.
Verificação de segurança
Verificar a confiabilidade do ambiente de runtime
O OpenClaw inclui uma skill integrada tdx-remote-attestation que aciona automaticamente a atestação remota quando perguntas relacionadas à segurança são feitas, verificando o status de segurança do ambiente de runtime atual.
Como acionar: Faça perguntas relacionadas à segurança no DingTalk, Web ou TUI, como "Meus dados estão seguros?" ou "Este ambiente é confiável?".
Conteúdo retornado:
|
Item de verificação |
Descrição |
|
Status de confiança do hardware |
Um valor de hardware igual ou inferior a 32 indica aprovação na verificação |
|
Tipo de TEE |
Domínio de Confiança Intel TDX |
|
Proteção de criptografia de memória |
Confirma que o Memory Encryption Engine está ativado |
|
Integridade da cadeia de inicialização UKI |
Verifica a consistência dos valores de medição dos componentes |

Verificar a aplicação da política PEP
PEP (Policy Enforcement Point) é um mecanismo de controle de runtime para agentes de IA confidenciais. Quando um agente como o OpenClaw executa um comando através da ferramenta exec, a solicitação passa primeiro pelo cai-pep para correspondência de políticas e, em seguida, executa em um sandbox Docker isolado (modo de rede none). Políticas configuráveis impõem restrições obrigatórias às ferramentas disponíveis para o agente, prevenindo riscos de segurança decorrentes de injeção maliciosa de prompts.
O PEP oferece três camadas de proteção:
Bloqueio no nível de comando: Rejeita comandos de alto risco com base em uma lista de bloqueios, como
curl,wget,nc,sshedocker.Bloqueio no nível de caminho: Impede o acesso a caminhos sensíveis, como
/etc,/proc,/roote/home/openclaw/.openclaw.Isolamento de rede: O sandbox não possui acesso à rede. Mesmo que um comando contorne a lista de bloqueios, ele não conseguirá estabelecer conexões de saída.
O arquivo de política padrão está localizado em ~/confidential-agent/image/customize/files/cai-pep-default-policy.json na máquina de implantação. Modifique a lista de bloqueio de comandos, a lista de bloqueio de caminhos e os limites de recursos antes de compilar a imagem.
Se um agente for comprometido por injeção maliciosa de prompt e um atacante tentar estabelecer um reverse shell ou baixar um payload malicioso, o PEP bloqueará automaticamente essas operações de alto risco:
|
Método de ataque |
Exemplo de comando |
Motivo do bloqueio |
|
Reverse shell |
|
|
|
Download de payload malicioso |
|
|
|
Leitura de arquivos sensíveis |
|
|
Verificar a integridade da cadeia de suprimentos
A implantação utiliza o log de transparência Rekor por padrão para armazenar valores de referência de imagem. Durante a atestação remota, os valores de referência são recuperados automaticamente do Rekor para verificação. Audite as entradas do log Rekor para verificar a integridade da cadeia de suprimentos usando os métodos a seguir.
Visualizar registros do Rekor
Após a conclusão da compilação, localize o índice de log e a URL da entrada do registro na máquina de implantação:
cat ~/confidential-agent/image/output/slsa-output-cai-openclaw-vllm-debug-*/rekor-v1-upload.txt
Exemplo de saída:
Created entry at index 1205944956, available at: https://rekor.sigstore.dev/api/v1/log/entries/<uuid>
Verificar prova de inclusão
A prova de inclusão confirma que a entrada contendo valores de referência de imagem existe na Raiz Merkle do log Rekor.
rekor-cli verify --log-index 1205944956 --rekor_server https://rekor.sigstore.dev
Se a saída contiver dois valores de hash idênticos, a verificação foi bem-sucedida:
Computed Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090
Expected Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090
Verificar prova de consistência
A prova de consistência confirma que uma Raiz Merkle mais antiga (Raiz A) é um prefixo ou estado histórico de uma Raiz Merkle mais recente (Raiz B), garantindo que as entradas de valores de referência armazenadas no Rekor não foram adulteradas ou excluídas.
rekor-cli loginfo --rekor_server https://rekor.sigstore.dev
Se a saída contiver o conteúdo a seguir, a verificação foi bem-sucedida:
Verification Successful!
Configuração do grupo de segurança
Durante a execução do make deploy, regras de grupo de segurança são criadas automaticamente. Caso precise modificar o grupo de segurança posteriormente, certifique-se de que ele contenha as seguintes regras:
|
Porta |
Protocolo |
Descrição |
Recomendação de segurança |
|
22 |
TCP |
Gerenciamento remoto SSH (apenas imagem de Depuração) |
Restrinja o IP de origem à rede de gerenciamento |
|
18789 |
TCP |
Endpoint do túnel TNG (RATS-TLS), usado para acessar o serviço OpenClaw |
Restrinja o IP de origem ou acesse via TNG |
Importante : Em ambientes de produção, altere obrigatoriamente osecurity_group_allowed_cidrpara um bloco CIDR de IP de gerenciamento específico. Evite usar0.0.0.0/0.
Perguntas frequentes
-
Falha no make build por erro de dependência ausente
Verifique se todas as dependências estão instaladas e se há espaço em disco suficiente:
make install-deps df -h /Se isso não resolver o problema, execute
make clean-imagepara limpar artefatos de compilação e recompile. -
Falha no make deploy com NoSetRoletoECSServiceAcount
Esse erro indica que a função de importação de imagem ECS não está autorizada. Resolva realizando uma das operações a seguir:
Faça login no console da Alibaba Cloud, acesse ECS > Images > Import Image e clique em Authorize para criar a função
AliyunECSImageImportDefaultRole.No console RAM, conceda a política
AliyunOSSFullAccessà funçãoAliyunECSImageImportDefaultRole.
-
Serviço não responde
Verifique se a imagem de Depuração foi implantada (a imagem de Produção não inclui SSH).
Reimplante e verifique se o
make deployfoi concluído sem erros.Implante a imagem de Depuração e conecte-se via SSH para verificar logs e solucionar o problema.
-
Falha na verificação local do TNG
Verifique se o contêiner Trustee local está em execução e saudável:
# Verify the local Trustee container is running docker ps | grep cai-local-trustee # Check Trustee health status curl http://127.0.0.1:18081/api/health # If Trustee is not ready, re-run make connect-tng -
cai-pep rejeita todas as chamadas de ferramentas
Implante a imagem de Depuração e conecte-se via SSH para verificar os logs do cai-pep e identificar o motivo específico do bloqueio.