This guide helps existing NetClaw users enable DefenseClaw enterprise security.
./scripts/defenseclaw-enable.shThat's it! The script handles everything automatically.
- NetClaw runs without security layer
- Full host access
- No sandbox isolation
- No audit logging
- OpenShell kernel-level sandbox (Landlock, seccomp, namespaces)
- Component scanning before execution
- Runtime guardrails for LLM and tool calls
- SQLite audit database with optional SIEM export
Before upgrading, ensure you have:
| Requirement | Minimum Version | Check Command |
|---|---|---|
| Docker | Running | docker info |
| Python | 3.10+ | python3 --version |
| Go | 1.25+ | go version |
| Node.js | 20+ | node --version |
cd /path/to/netclaw
./scripts/defenseclaw-enable.shThe script will:
- Check all prerequisites
- Backup your current
openclaw.json - Install DefenseClaw from Cisco AI Defense
- Initialize guardrails in observe mode
- Update configuration to
security.mode: "defenseclaw"
# Check DefenseClaw CLI
defenseclaw --version
# Check gateway is running
pgrep defenseclaw-gateway
# Check configuration
cat ~/.openclaw/config/openclaw.json | grep -A2 securityBy default, guardrails run in observe mode (logging only). To enable blocking:
defenseclaw setup guardrail --mode action --restartBefore:
{
"netshell": {
"enabled": false
}
}After:
{
"security": {
"mode": "defenseclaw"
}
}DefenseClaw creates:
| Path | Purpose |
|---|---|
~/.defenseclaw/ |
DefenseClaw home directory |
~/.defenseclaw/audit.db |
SQLite audit database |
~/.defenseclaw/extensions/ |
OpenClaw plugins |
~/.local/bin/defenseclaw |
CLI binary |
~/.local/bin/defenseclaw-gateway |
Gateway binary |
If you were using the original NetShell security layer:
- NetShell YAML policies are not needed - DefenseClaw handles all security
- Archive
netshell/directory:mv netshell netshell.bak
- NetShell
netshell:sections in SKILL.md are ignored by DefenseClaw - Use DefenseClaw tool management instead:
defenseclaw tool block <tool-name> --reason "policy" defenseclaw tool allow <tool-name>
- NetShell OCSF logs are replaced by DefenseClaw SQLite database
- Export for compliance:
defenseclaw alerts --export json
If you need to disable DefenseClaw:
./scripts/defenseclaw-disable.shThis switches back to hobby mode but does not uninstall DefenseClaw.
To fully remove DefenseClaw:
rm -rf ~/.defenseclaw
rm ~/.local/bin/defenseclaw*Add to your shell profile:
export PATH="$HOME/.local/bin:$PATH"Start Docker:
# Linux
sudo systemctl start docker
# macOS
open -a DockerCheck each requirement:
python3 --version # Need 3.10+
go version # Need 1.25+
node --version # Need 20+
docker info # Must be runningCheck for port conflicts:
lsof -i :8080 # Default gateway portAfter upgrading:
- Read the full guide: DEFENSECLAW.md
- Scan your skills:
defenseclaw skill scan <skill-name> - Review security principles: SOUL-DEFENSE.md
- Configure SIEM (optional): See SIEM Integration in DEFENSECLAW.md
- DefenseClaw GitHub: https://github.com/cisco-ai-defense/defenseclaw
- NetClaw Issues: https://github.com/automateyournetwork/netclaw/issues