OpenClaw в России: Gateway, API и безопасный запуск

Хотите безопасно проверить OpenClaw с собственным API Key? Создайте аккаунт BetterToken и API Key, затем откройте инструкцию для OpenClaw и настройте provider через SecretRef. Запустите Gateway в foreground на loopback и выполните первый тест в отдельном workspace и новой сессии — без каналов, community skills и опасных tools.

Что именно запускает OpenClaw

OpenClaw состоит из нескольких слоёв. Ошибка на одном слое часто выглядит как проблема другого, поэтому перед настройкой полезно разделить их функции.

Слой Что он делает Что проверять
Provider API Отправляет запрос выбранной модели Base URL, API Key, протокол, Model ID
Gateway Управляет локальным control plane и соединением клиентов bind, auth, процесс и RPC status
Agent workspace Ограничивает рабочий каталог агента путь, доступные файлы, права tools
Session Хранит текущий контекст разговора и состояние новая сессия после смены модели
Channels Подключают Telegram, Discord и другие внешние входы на первом запуске не нужны

BetterToken в этой схеме отвечает только за provider API. Он не обеспечивает доступность сайта OpenClaw, installer, каналов, community skills или сторонних сервисов. BetterToken API Endpoint доступен из России без VPN; это не распространяется на загрузки и внешние интеграции OpenClaw.

Как установить OpenClaw без постоянного Gateway

Для первой проверки используйте официальный installer с флагом --no-onboard. Так установка не запускает мастер настройки и не создаёт постоянный service до проверки provider.

macOS, Linux или WSL2

curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard

Windows PowerShell

& ([scriptblock]::Create((iwr -useb https://openclaw.ai/install.ps1))) -NoOnboard

Проверьте CLI:

openclaw --version

Официальный installer сам проверяет поддерживаемую версию Node.js и при необходимости устанавливает её. Не фиксируйте старый Node из стороннего руководства: текущие требования опубликованы на странице установки OpenClaw.

Как настроить BetterToken provider без открытого API Key

Основной файл OpenClaw находится по адресу:

~/.openclaw/openclaw.json

Перед редактированием создайте отдельный workspace:

mkdir -p ~/openclaw-first-check

Для первого запуска выберите актуальный Model ID из GPT-группы BetterToken. Следующая конфигурация использует openai-responses; для другого провайдера нельзя угадывать протокол по названию модели — сверяйте openai-completions или другой вариант с текущей документацией BetterToken.

{
  "models": {
    "mode": "merge",
    "providers": {
      "bettertoken": {
        "baseUrl": "https://www.bettertoken.ai/v1",
        "apiKey": {
          "source": "env",
          "provider": "default",
          "id": "BETTERTOKEN_API_KEY"
        },
        "api": "openai-responses",
        "models": [
          {
            "id": "YOUR_MODEL_ID",
            "name": "YOUR_MODEL_ID"
          }
        ]
      }
    }
  },
  "agents": {
    "defaults": {
      "workspace": "~/openclaw-first-check",
      "model": {
        "primary": "bettertoken/YOUR_MODEL_ID"
      }
    }
  },
  "gateway": {
    "mode": "local",
    "bind": "loopback"
  },
  "tools": {
    "profile": "minimal"
  }
}

YOUR_MODEL_ID — плейсхолдер. Замените его полным идентификатором из model plaza или окна Setup для своего ключа. Base URL оставьте без /responses или /chat/completions.

Поле apiKey использует OpenClaw SecretRef. Значение BETTERTOKEN_API_KEY должно быть задано в защищённой среде, доступной процессу Gateway; сам ключ не записывается в openclaw.json. OpenClaw официально поддерживает SecretRef для models.providers.*.apiKey.

Проверьте, что в конфигурации и старых generated-файлах не осталось открытого credential:

openclaw secrets audit --check

Если audit находит plaintext, используйте интерактивную миграцию:

openclaw secrets configure --apply

Не копируйте ключ в prompt, лог, commit или agent workspace.

Как проверить конфигурацию, Gateway и модель

1. Проверьте JSON до запуска

openclaw config validate

Команда валидирует активную схему без запуска Gateway. При ошибке исправьте указанное поле, кавычки или скобки и повторите проверку.

2. Проверьте provider и выбранную модель

openclaw models list --provider bettertoken
openclaw models status

В списке должен присутствовать bettertoken/YOUR_MODEL_ID, а status должен показывать его как resolved default. models list — read-only команда; она не доказывает успешный API-вызов, поэтому нужен отдельный короткий запрос.

3. Запустите Gateway в foreground

В отдельном терминале выполните:

openclaw gateway --force

Оставьте процесс открытым. В первом терминале проверьте:

openclaw gateway status --require-rpc
openclaw status

Для локального теста Gateway должен слушать loopback, требовать auth и вернуть working RPC probe. Не меняйте bind на lan, tailnet или 0.0.0.0 ради первого запуска.

4. Откройте новую сессию

openclaw tui --session first-check

Отправьте минимальный запрос без действий над файлами:

Ответь только JSON: {"agent":"openclaw","sum":4}. Не используй tools и не изменяй файлы.

Первый запуск подтверждён, если:

  • TUI вернул валидный JSON;
  • openclaw models status показывает bettertoken/YOUR_MODEL_ID;
  • в BetterToken Dashboard появился запрос с ожидаемыми моделью, status и расходом Token;
  • в workspace нет неожиданных изменений.

После проверки остановите foreground Gateway сочетанием Ctrl+C. Только затем решайте, нужен ли постоянный service.

5. Установите service только после проверки

Если Gateway должен работать после закрытия терминала:

openclaw gateway install
openclaw gateway restart
openclaw gateway status --require-rpc

Для перезапуска используйте openclaw gateway restart. Официальный runbook не рекомендует заменять его цепочкой stop и start.

Почему первый запуск должен быть с минимальными правами

Gateway по умолчанию рассчитан на один доверенный контур. Tool-enabled agent может читать и менять файлы, выполнять команды и обращаться к сети. Prompt injection возможен не только из публичного чата: вредная инструкция может попасть из страницы, документа, вложения или лога.

Для первой проверки оставьте tools.profile равным minimal, Gateway — на loopback, а channels — ненастроенными. Не устанавливайте community skills или plugins до проверки источника и разрешений. Перед расширением доступа выполните:

openclaw security audit --deep

Если позже подключаете канал, начните с pairing или allowlist и отдельной session scope. Общий Gateway для взаимно недоверенных пользователей не является поддерживаемой границей изоляции.

Почему старая сессия может использовать прежнюю модель

После изменения agents.defaults.model.primary одной правки JSON недостаточно для уже открытого разговора. Проверьте конфигурацию, перезапустите Gateway и создайте новый session key:

openclaw config validate
openclaw gateway restart
openclaw tui --session after-model-change

Так проверка не смешивается со старым контекстом. Если новая сессия по-прежнему использует другой provider, сопоставьте agents.defaults.model.primary, models.providers.bettertoken.models и вывод openclaw models status.

Частые ошибки

config validate не проходит

Проверьте JSON-структуру и поддерживаемые значения api. Не запускайте Gateway с заведомо невалидным конфигом: direct editor writes считаются недоверенными до успешной валидации.

Gateway не запускается или RPC probe падает

Сначала выполните openclaw gateway status. Ошибка EADDRINUSE означает конфликт порта или второй процесс Gateway. Ошибка auth указывает на несовпадение Gateway credential и клиента. Не отключайте auth и не открывайте bind во внешнюю сеть для обхода ошибки.

401, 404 или protocol error

Для 401 проверьте, что SecretRef разрешается в окружении Gateway. Для GPT-группы используйте openai-responses и Base URL https://www.bettertoken.ai/v1. Для другого provider возьмите точный протокол из Docs; не добавляйте endpoint вручную.

Модель есть в JSON, но не видна

Сверьте ID в models.providers.bettertoken.models с agents.defaults.model.primary, затем выполните openclaw config validate, openclaw models list --provider bettertoken и openclaw models status.

OpenClaw или Hermes Agent

Эта инструкция отвечает только на установочный запрос. Если вы ещё выбираете архитектуру, отдельная статья Hermes Agent или OpenClaw: как выбрать сравнивает локальный agent runtime, Gateway-подход и операционную сложность без повторения конфигурации отсюда.

FAQ

Нужно ли сразу подключать Telegram или Discord?

Нет. Сначала подтвердите локальный provider, Gateway, модель и новую сессию. Каналы увеличивают поверхность доступа и требуют отдельной политики pairing или allowlist.

Можно ли записать API Key прямо в openclaw.json?

Технически plaintext поддерживается, но для безопасного запуска используйте SecretRef. Открытый key в конфиге остаётся доступным любому процессу или agent tool, который может прочитать файл.

Как проверить Gateway без успешного запроса к модели?

openclaw gateway status --require-rpc проверяет RPC, а openclaw models status — разрешение модели и credential. Полный end-to-end тест завершается только после короткого ответа в новой сессии и появления запроса в BetterToken Dashboard.