OpenClaw in Russland: sicherer Gateway- und API-Start
Installieren Sie OpenClaw, verbinden Sie BetterToken, prüfen Sie Gateway und Modell und führen Sie den ersten lokalen Test mit minimalen Rechten aus.
Möchten Sie OpenClaw sicher mit einem eigenen API Key testen? Erstellen Sie ein BetterToken-Konto und einen API Key, öffnen Sie dann die OpenClaw-Anleitung und richten Sie den Provider über SecretRef ein. Starten Sie Gateway im Vordergrund auf Loopback und führen Sie den ersten Test in einem getrennten Workspace und einer neuen Sitzung aus – ohne Channels, Community Skills und gefährliche Tools.
Was OpenClaw ausführt
OpenClaw besteht aus mehreren Ebenen. Ein Problem auf einer Ebene sieht oft wie ein Problem auf einer anderen aus; trennen Sie die Funktionen vor dem Tuning.
BetterToken ist in diesem Schema nur für die Provider API zuständig. Es gewährleistet nicht OpenClaw-Website, Installer, Channels, Community Skills oder Drittanbieter-Dienste. Der BetterToken API Endpoint ist aus Russland ohne VPN erreichbar; das gilt nicht für OpenClaw-Downloads und externe Integrationen.
OpenClaw ohne permanenten Gateway installieren
Verwenden Sie zur ersten Prüfung den offiziellen Installer mit --no-onboard. Dadurch startet kein Setup-Wizard und es wird kein permanenter Dienst erstellt, bevor der Provider geprüft ist.
macOS, Linux oder WSL2
Windows PowerShell
CLI prüfen:
Der offizielle Installer prüft selbst die unterstützte Node.js-Version und installiert sie nötigenfalls. Legen Sie sich nicht auf eine alte Node-Version aus einer Drittanleitung fest: aktuelle Anforderungen stehen auf der OpenClaw-Installationsseite.
BetterToken-Provider ohne öffentlichen API Key konfigurieren
Die zentrale OpenClaw-Datei liegt hier:
Erstellen Sie vor dem Editieren einen getrennten Workspace:
Wählen Sie zum ersten Start die aktuelle Model ID aus der BetterToken-GPT-Gruppe. Die folgende Konfiguration verwendet openai-responses; bei einem anderen Provider dürfen Sie das Protokoll nicht aus dem Modellnamen erraten. Prüfen Sie openai-completions oder eine andere Option anhand der aktuellen BetterToken-Dokumentation.
YOUR_MODEL_ID ist ein Platzhalter. Ersetzen Sie ihn durch die vollständige ID aus Modellkatalog oder Setup-Fenster für Ihren Key. Lassen Sie die Base URL ohne /responses oder /chat/completions.
Das Feld apiKey verwendet OpenClaw SecretRef. BETTERTOKEN_API_KEY muss in einer geschützten Umgebung gesetzt sein, die der Gateway-Prozess lesen kann; der Key selbst steht nicht in openclaw.json. OpenClaw unterstützt SecretRef offiziell für models.providers.*.apiKey.
Prüfen Sie Konfiguration und alte generierte Dateien auf offene Credentials:
Findet das Audit Klartext, verwenden Sie die interaktive Migration:
Kopieren Sie den Key nicht in Prompt, Log, Commit oder Agent-Workspace.
Konfiguration, Gateway und Modell prüfen
1. JSON vor dem Start prüfen
Der Befehl validiert das aktive Schema ohne Gateway-Start. Bei einem Fehler korrigieren Sie das bezeichnete Feld, Anführungszeichen oder Klammern und prüfen erneut.
2. Provider und ausgewähltes Modell prüfen
bettertoken/YOUR_MODEL_ID muss in der Liste stehen, und Status soll es als aufgelöstes Default anzeigen. models list ist schreibgeschützt und beweist keinen erfolgreichen API-Aufruf; dafür braucht es eine kurze Anfrage.
3. Gateway im Vordergrund starten
Führen Sie in einem getrennten Terminal aus:
Lassen Sie den Prozess geöffnet. Prüfen Sie im ersten Terminal:
Für den lokalen Test muss Gateway auf Loopback lauschen, Auth erfordern und einen funktionierenden RPC-Probe zurückgeben. Ändern Sie Bind beim ersten Mal nicht auf lan, tailnet oder 0.0.0.0.
4. Eine neue Sitzung öffnen
Senden Sie eine minimale Anfrage ohne Dateiaktionen:
Der erste Start ist bestätigt, wenn:
- TUI gültiges JSON zurückgab;
openclaw models statusbettertoken/YOUR_MODEL_IDzeigt;- ein Request mit erwartetem Modell, Status und Token-Verbrauch im BetterToken Dashboard erschien;
- keine unerwarteten Workspace-Änderungen vorhanden sind.
Stoppen Sie den Vordergrund-Gateway danach mit Ctrl+C. Erst dann entscheiden Sie, ob ein permanenter Dienst nötig ist.
5. Dienst erst nach der Prüfung installieren
Soll Gateway nach dem Schließen des Terminals laufen:
Zum Neustarten verwenden Sie openclaw gateway restart. Das offizielle Runbook empfiehlt nicht, es durch eine stop- und start-Kette zu ersetzen.
Warum der erste Start minimale Rechte braucht
Gateway ist standardmäßig für einen vertrauenswürdigen Kreis gedacht. Ein Tool-fähiger Agent kann Dateien lesen und ändern, Befehle ausführen und auf das Netzwerk zugreifen. Prompt Injection kommt nicht nur aus öffentlichem Chat: schädliche Anweisungen können von Webseite, Dokument, Anhang oder Log stammen.
Lassen Sie beim ersten Test tools.profile auf minimal, Gateway auf loopback und Channels unkonfiguriert. Installieren Sie Community Skills oder Plugins nicht, bevor Quelle und Berechtigungen geprüft sind. Vor einer Erweiterung des Zugriffs führen Sie aus:
Wenn Sie später einen Channel verbinden, beginnen Sie mit Pairing oder Allowlist und einem getrennten Session Scope. Ein gemeinsamer Gateway für gegenseitig nicht vertrauenswürdige Nutzer ist keine unterstützte Isolationsgrenze.
Warum eine alte Sitzung das alte Modell verwenden kann
Nach dem Ändern von agents.defaults.model.primary genügt ein JSON-Edit nicht für ein bereits offenes Gespräch. Prüfen Sie Konfiguration, starten Sie Gateway neu und erstellen Sie einen neuen Session-Key:
So wird die Prüfung nicht mit altem Kontext vermischt. Nutzt die neue Sitzung weiter einen anderen Provider, vergleichen Sie agents.defaults.model.primary, models.providers.bettertoken.models und die Ausgabe von openclaw models status.
Häufige Fehler
config validate besteht nicht
Prüfen Sie JSON-Struktur und unterstützte api-Werte. Starten Sie Gateway nicht mit ungültiger Konfiguration: Direkte Editor-Änderungen bleiben untrusted, bis die Validierung erfolgreich ist.
Gateway startet nicht oder RPC-Probe stürzt ab
Führen Sie zuerst openclaw gateway status aus. EADDRINUSE bedeutet Portkonflikt oder einen zweiten Gateway-Prozess. Ein Auth-Fehler zeigt eine Abweichung zwischen Gateway-Credential und Client. Deaktivieren Sie Auth nicht und öffnen Sie Bind nicht zu einem externen Netzwerk, um den Fehler zu umgehen.
401, 404 oder Protocol-Fehler
Bei 401 prüfen Sie, ob SecretRef in der Gateway-Umgebung aufgelöst wird. Für die GPT-Gruppe verwenden Sie openai-responses und Base URL https://www.bettertoken.ai/v1. Bei einem anderen Provider entnehmen Sie das exakte Protokoll der Docs; fügen Sie Endpoint nicht manuell hinzu.
Das Modell steht im JSON, ist aber nicht sichtbar
Prüfen Sie ID in models.providers.bettertoken.models gegen agents.defaults.model.primary, führen Sie dann openclaw config validate, openclaw models list --provider bettertoken und openclaw models status aus.
OpenClaw oder Hermes Agent
Diese Anleitung beantwortet nur die Installationsfrage. Falls Sie noch Architektur wählen, vergleicht ein eigener Artikel Hermes Agent oder OpenClaw: So wählen Sie lokalen Agent-Runtime, Gateway-Ansatz und Betriebsaufwand, ohne die Konfiguration hier zu wiederholen.
FAQ
Muss ich Telegram oder Discord sofort verbinden?
Nein. Bestätigen Sie zuerst lokalen Provider, Gateway, Modell und neue Sitzung. Channels vergrößern die Angriffsfläche und brauchen eine eigene Pairing- oder Allowlist-Richtlinie.
Kann ich den API Key direkt in openclaw.json schreiben?
Technisch wird Klartext unterstützt, für den sicheren Betrieb nutzen Sie jedoch SecretRef. Ein öffentlicher Key in der Konfiguration ist für jeden Prozess oder Agent-Tool lesbar, der die Datei lesen kann.
Wie teste ich Gateway ohne erfolgreiche Modellanfrage?
openclaw gateway status --require-rpc prüft RPC, und openclaw models status prüft Modellberechtigung und Credential. Ein vollständiger End-to-End-Test ist erst nach einer kurzen Antwort in einer neuen Sitzung und dem Request im BetterToken Dashboard abgeschlossen.