OpenClaw in Russland: sicherer Gateway- und API-Start

Installieren Sie OpenClaw, verbinden Sie BetterToken, prüfen Sie Gateway und Modell und führen Sie den ersten lokalen Test mit minimalen Rechten aus.

Möchten Sie OpenClaw sicher mit einem eigenen API Key testen? Erstellen Sie ein BetterToken-Konto und einen API Key, öffnen Sie dann die OpenClaw-Anleitung und richten Sie den Provider über SecretRef ein. Starten Sie Gateway im Vordergrund auf Loopback und führen Sie den ersten Test in einem getrennten Workspace und einer neuen Sitzung aus – ohne Channels, Community Skills und gefährliche Tools.

Was OpenClaw ausführt

OpenClaw besteht aus mehreren Ebenen. Ein Problem auf einer Ebene sieht oft wie ein Problem auf einer anderen aus; trennen Sie die Funktionen vor dem Tuning.

EbeneAufgabeZu prüfen
Provider APIAnfrage an das ausgewählte ModellBase URL, API Key, Protokoll, Model ID
GatewayLokale Control Plane und Client-VerbindungenBind, Auth, Prozess- und RPC-Status
Agent-WorkspaceArbeitsverzeichnis des Agent begrenzenPfad, Dateien, Tool-Berechtigungen
SitzungGesprächskontext und Status speichernNeue Sitzung nach Modellwechsel
ChannelsTelegram, Discord und andere Eingaben verbindenBeim ersten Start nicht nötig

BetterToken ist in diesem Schema nur für die Provider API zuständig. Es gewährleistet nicht OpenClaw-Website, Installer, Channels, Community Skills oder Drittanbieter-Dienste. Der BetterToken API Endpoint ist aus Russland ohne VPN erreichbar; das gilt nicht für OpenClaw-Downloads und externe Integrationen.

OpenClaw ohne permanenten Gateway installieren

Verwenden Sie zur ersten Prüfung den offiziellen Installer mit --no-onboard. Dadurch startet kein Setup-Wizard und es wird kein permanenter Dienst erstellt, bevor der Provider geprüft ist.

macOS, Linux oder WSL2

curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard

Windows PowerShell

& ([scriptblock]::Create((iwr -useb https://openclaw.ai/install.ps1))) -NoOnboard

CLI prüfen:

openclaw --version

Der offizielle Installer prüft selbst die unterstützte Node.js-Version und installiert sie nötigenfalls. Legen Sie sich nicht auf eine alte Node-Version aus einer Drittanleitung fest: aktuelle Anforderungen stehen auf der OpenClaw-Installationsseite.

BetterToken-Provider ohne öffentlichen API Key konfigurieren

Die zentrale OpenClaw-Datei liegt hier:

~/.openclaw/openclaw.json

Erstellen Sie vor dem Editieren einen getrennten Workspace:

mkdir -p ~/openclaw-first-check

Wählen Sie zum ersten Start die aktuelle Model ID aus der BetterToken-GPT-Gruppe. Die folgende Konfiguration verwendet openai-responses; bei einem anderen Provider dürfen Sie das Protokoll nicht aus dem Modellnamen erraten. Prüfen Sie openai-completions oder eine andere Option anhand der aktuellen BetterToken-Dokumentation.

{ "models": { "mode": "merge", "providers": { "bettertoken": { "baseUrl": "https://www.bettertoken.ai/v1", "apiKey": { "source": "env", "provider": "default", "id": "BETTERTOKEN_API_KEY" }, "api": "openai-responses", "models": [ { "id": "YOUR_MODEL_ID", "name": "YOUR_MODEL_ID" } ] } } }, "agents": { "defaults": { "workspace": "~/openclaw-first-check", "model": { "primary": "bettertoken/YOUR_MODEL_ID" } } }, "gateway": { "mode": "local", "bind": "loopback" }, "tools": { "profile": "minimal" } }

YOUR_MODEL_ID ist ein Platzhalter. Ersetzen Sie ihn durch die vollständige ID aus Modellkatalog oder Setup-Fenster für Ihren Key. Lassen Sie die Base URL ohne /responses oder /chat/completions.

Das Feld apiKey verwendet OpenClaw SecretRef. BETTERTOKEN_API_KEY muss in einer geschützten Umgebung gesetzt sein, die der Gateway-Prozess lesen kann; der Key selbst steht nicht in openclaw.json. OpenClaw unterstützt SecretRef offiziell für models.providers.*.apiKey.

Prüfen Sie Konfiguration und alte generierte Dateien auf offene Credentials:

openclaw secrets audit --check

Findet das Audit Klartext, verwenden Sie die interaktive Migration:

openclaw secrets configure --apply

Kopieren Sie den Key nicht in Prompt, Log, Commit oder Agent-Workspace.

Konfiguration, Gateway und Modell prüfen

1. JSON vor dem Start prüfen

openclaw config validate

Der Befehl validiert das aktive Schema ohne Gateway-Start. Bei einem Fehler korrigieren Sie das bezeichnete Feld, Anführungszeichen oder Klammern und prüfen erneut.

2. Provider und ausgewähltes Modell prüfen

openclaw models list --provider bettertoken openclaw models status

bettertoken/YOUR_MODEL_ID muss in der Liste stehen, und Status soll es als aufgelöstes Default anzeigen. models list ist schreibgeschützt und beweist keinen erfolgreichen API-Aufruf; dafür braucht es eine kurze Anfrage.

3. Gateway im Vordergrund starten

Führen Sie in einem getrennten Terminal aus:

openclaw gateway --force

Lassen Sie den Prozess geöffnet. Prüfen Sie im ersten Terminal:

openclaw gateway status --require-rpc openclaw status

Für den lokalen Test muss Gateway auf Loopback lauschen, Auth erfordern und einen funktionierenden RPC-Probe zurückgeben. Ändern Sie Bind beim ersten Mal nicht auf lan, tailnet oder 0.0.0.0.

4. Eine neue Sitzung öffnen

openclaw tui --session first-check

Senden Sie eine minimale Anfrage ohne Dateiaktionen:

Gib nur JSON zurück: {"agent":"openclaw","sum":4}. Benutze keine tools und ändere keine Dateien.

Der erste Start ist bestätigt, wenn:

  • TUI gültiges JSON zurückgab;
  • openclaw models status bettertoken/YOUR_MODEL_ID zeigt;
  • ein Request mit erwartetem Modell, Status und Token-Verbrauch im BetterToken Dashboard erschien;
  • keine unerwarteten Workspace-Änderungen vorhanden sind.

Stoppen Sie den Vordergrund-Gateway danach mit Ctrl+C. Erst dann entscheiden Sie, ob ein permanenter Dienst nötig ist.

5. Dienst erst nach der Prüfung installieren

Soll Gateway nach dem Schließen des Terminals laufen:

openclaw gateway install openclaw gateway restart openclaw gateway status --require-rpc

Zum Neustarten verwenden Sie openclaw gateway restart. Das offizielle Runbook empfiehlt nicht, es durch eine stop- und start-Kette zu ersetzen.

Warum der erste Start minimale Rechte braucht

Gateway ist standardmäßig für einen vertrauenswürdigen Kreis gedacht. Ein Tool-fähiger Agent kann Dateien lesen und ändern, Befehle ausführen und auf das Netzwerk zugreifen. Prompt Injection kommt nicht nur aus öffentlichem Chat: schädliche Anweisungen können von Webseite, Dokument, Anhang oder Log stammen.

Lassen Sie beim ersten Test tools.profile auf minimal, Gateway auf loopback und Channels unkonfiguriert. Installieren Sie Community Skills oder Plugins nicht, bevor Quelle und Berechtigungen geprüft sind. Vor einer Erweiterung des Zugriffs führen Sie aus:

openclaw security audit --deep

Wenn Sie später einen Channel verbinden, beginnen Sie mit Pairing oder Allowlist und einem getrennten Session Scope. Ein gemeinsamer Gateway für gegenseitig nicht vertrauenswürdige Nutzer ist keine unterstützte Isolationsgrenze.

Warum eine alte Sitzung das alte Modell verwenden kann

Nach dem Ändern von agents.defaults.model.primary genügt ein JSON-Edit nicht für ein bereits offenes Gespräch. Prüfen Sie Konfiguration, starten Sie Gateway neu und erstellen Sie einen neuen Session-Key:

openclaw config validate openclaw gateway restart openclaw tui --session after-model-change

So wird die Prüfung nicht mit altem Kontext vermischt. Nutzt die neue Sitzung weiter einen anderen Provider, vergleichen Sie agents.defaults.model.primary, models.providers.bettertoken.models und die Ausgabe von openclaw models status.

Häufige Fehler

config validate besteht nicht

Prüfen Sie JSON-Struktur und unterstützte api-Werte. Starten Sie Gateway nicht mit ungültiger Konfiguration: Direkte Editor-Änderungen bleiben untrusted, bis die Validierung erfolgreich ist.

Gateway startet nicht oder RPC-Probe stürzt ab

Führen Sie zuerst openclaw gateway status aus. EADDRINUSE bedeutet Portkonflikt oder einen zweiten Gateway-Prozess. Ein Auth-Fehler zeigt eine Abweichung zwischen Gateway-Credential und Client. Deaktivieren Sie Auth nicht und öffnen Sie Bind nicht zu einem externen Netzwerk, um den Fehler zu umgehen.

401, 404 oder Protocol-Fehler

Bei 401 prüfen Sie, ob SecretRef in der Gateway-Umgebung aufgelöst wird. Für die GPT-Gruppe verwenden Sie openai-responses und Base URL https://www.bettertoken.ai/v1. Bei einem anderen Provider entnehmen Sie das exakte Protokoll der Docs; fügen Sie Endpoint nicht manuell hinzu.

Das Modell steht im JSON, ist aber nicht sichtbar

Prüfen Sie ID in models.providers.bettertoken.models gegen agents.defaults.model.primary, führen Sie dann openclaw config validate, openclaw models list --provider bettertoken und openclaw models status aus.

OpenClaw oder Hermes Agent

Diese Anleitung beantwortet nur die Installationsfrage. Falls Sie noch Architektur wählen, vergleicht ein eigener Artikel Hermes Agent oder OpenClaw: So wählen Sie lokalen Agent-Runtime, Gateway-Ansatz und Betriebsaufwand, ohne die Konfiguration hier zu wiederholen.

FAQ

Muss ich Telegram oder Discord sofort verbinden?

Nein. Bestätigen Sie zuerst lokalen Provider, Gateway, Modell und neue Sitzung. Channels vergrößern die Angriffsfläche und brauchen eine eigene Pairing- oder Allowlist-Richtlinie.

Kann ich den API Key direkt in openclaw.json schreiben?

Technisch wird Klartext unterstützt, für den sicheren Betrieb nutzen Sie jedoch SecretRef. Ein öffentlicher Key in der Konfiguration ist für jeden Prozess oder Agent-Tool lesbar, der die Datei lesen kann.

Wie teste ich Gateway ohne erfolgreiche Modellanfrage?

openclaw gateway status --require-rpc prüft RPC, und openclaw models status prüft Modellberechtigung und Credential. Ein vollständiger End-to-End-Test ist erst nach einer kurzen Antwort in einer neuen Sitzung und dem Request im BetterToken Dashboard abgeschlossen.

Bereit, Ihren LLM-Workflow zu optimieren?

Verbinden Sie Modelle über eine API, verwalten Sie Schlüssel und behalten Sie KI-Kosten im Blick.