OpenClaw en Rusia: Gateway seguro y configuración de API

Instale OpenClaw, conecte BetterToken, verifique Gateway y modelo y ejecute la primera prueba local con permisos mínimos.

¿Quiere probar OpenClaw de forma segura con su propia API Key? Cree una cuenta BetterToken y una API Key, abra las instrucciones de OpenClaw y configure un proveedor mediante SecretRef. Inicie Gateway en primer plano sobre loopback y haga la primera prueba en un workspace separado y sesión nueva, sin channels, community skills ni herramientas peligrosas.

Qué ejecuta OpenClaw

OpenClaw tiene varias capas. Un problema de una capa suele parecer un problema de otra, así que conviene separarlas antes de ajustar.

CapaQué haceQué comprobar
Provider APIEnvía una solicitud al modelo elegidoBase URL, API Key, protocolo, Model ID
GatewayGestiona control plane local y conexiones clientebind, auth, proceso y estado RPC
Agent workspaceLimita el directorio de trabajo del agenteruta, archivos disponibles, permisos de tools
SessionGuarda contexto y estado de conversaciónsesión nueva después de cambiar modelo
ChannelsConecta Telegram, Discord y entradas externasno necesarios al primer inicio

En este esquema BetterToken responde solo por Provider API. No garantiza sitio de OpenClaw, instalador, channels, community skills ni servicios de terceros. BetterToken API Endpoint está disponible desde Rusia sin VPN; esto no se aplica a descargas OpenClaw ni integraciones externas.

Instalar OpenClaw sin Gateway permanente

Para la primera comprobación, use el instalador oficial con --no-onboard. Así no se lanza el asistente de configuración ni se crea un servicio permanente antes de comprobar el proveedor.

macOS, Linux o WSL2

curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard

Windows PowerShell

& ([scriptblock]::Create((iwr -useb https://openclaw.ai/install.ps1))) -NoOnboard

Compruebe CLI:

openclaw --version

El instalador oficial verifica la versión Node.js compatible y la instala si hace falta. No se fije en una Node antigua de una guía de terceros: los requisitos vigentes están en la página de instalación de OpenClaw.

Configurar provider BetterToken sin API Key pública

El archivo principal de OpenClaw está en:

~/.openclaw/openclaw.json

Antes de editar, cree un workspace separado:

mkdir -p ~/openclaw-first-check

Para el primer inicio, elija la Model ID actual del grupo BetterToken GPT. La configuración siguiente usa openai-responses; para otro provider no adivine protocolo por el nombre del modelo: compruebe openai-completions u otra opción en la documentación BetterToken actual.

{ "models": { "mode": "merge", "providers": { "bettertoken": { "baseUrl": "https://www.bettertoken.ai/v1", "apiKey": { "source": "env", "provider": "default", "id": "BETTERTOKEN_API_KEY" }, "api": "openai-responses", "models": [ { "id": "YOUR_MODEL_ID", "name": "YOUR_MODEL_ID" } ] } } }, "agents": { "defaults": { "workspace": "~/openclaw-first-check", "model": { "primary": "bettertoken/YOUR_MODEL_ID" } } }, "gateway": { "mode": "local", "bind": "loopback" }, "tools": { "profile": "minimal" } }

YOUR_MODEL_ID es un marcador. Sustitúyalo por la ID completa del catálogo o ventana Setup para su Key. Deje Base URL sin /responses ni /chat/completions.

El campo apiKey usa OpenClaw SecretRef. El valor BETTERTOKEN_API_KEY debe estar en entorno protegido accesible al proceso Gateway; la clave no se escribe en openclaw.json. OpenClaw admite oficialmente SecretRef para models.providers.*.apiKey.

Compruebe que no hay credenciales abiertas en configuración ni archivos generados antiguos:

openclaw secrets audit --check

Si la auditoría encuentra texto plano, use migración interactiva:

openclaw secrets configure --apply

No copie la clave a prompt, log, commit ni workspace del agente.

Comprobar configuración, Gateway y modelo

1. Comprobar JSON antes de ejecutar

openclaw config validate

El comando valida el esquema activo sin ejecutar Gateway. Si hay error, corrija campo indicado, comillas o paréntesis y vuelva a comprobar.

2. Comprobar provider y modelo seleccionado

openclaw models list --provider bettertoken openclaw models status

bettertoken/YOUR_MODEL_ID debe aparecer y status debe mostrarlo como default resuelto. models list es de solo lectura y no demuestra una llamada API exitosa; hace falta una solicitud corta aparte.

3. Iniciar Gateway en primer plano

En otro terminal ejecute:

openclaw gateway --force

Deje el proceso abierto. En el primer terminal compruebe:

openclaw gateway status --require-rpc openclaw status

Para prueba local, Gateway debe escuchar en loopback, exigir auth y devolver un probe RPC funcional. No cambie bind a lan, tailnet o 0.0.0.0 en el primer inicio.

4. Abrir una sesión nueva

openclaw tui --session first-check

Envíe una solicitud mínima sin acciones sobre archivos:

Devuelve solo JSON: {"agent":"openclaw","sum":4}. No uses tools ni modifiques archivos.

El primer inicio se confirma si:

  • TUI devuelve JSON válido;
  • openclaw models status muestra bettertoken/YOUR_MODEL_ID;
  • aparece en BetterToken Dashboard una solicitud con modelo, estado y consumo de Token esperados;
  • no hay cambios inesperados en workspace.

Tras comprobar, detenga Gateway en primer plano con Ctrl+C. Solo entonces decida si necesita servicio permanente.

5. Instalar el servicio solo después de comprobar

Si Gateway debe seguir tras cerrar terminal:

openclaw gateway install openclaw gateway restart openclaw gateway status --require-rpc

Para reiniciar use openclaw gateway restart. El runbook oficial no aconseja sustituirlo por cadena stop y start.

Por qué el primer inicio requiere permisos mínimos

Gateway está pensado por defecto para un único circuito de confianza. Un agente habilitado para tools puede leer y cambiar archivos, ejecutar comandos y acceder a red. La prompt injection no viene solo de chat público: instrucciones dañinas pueden estar en página, documento, adjunto o log.

En la primera prueba deje tools.profile en minimal, Gateway en loopback y channels sin configurar. No instale community skills ni plugins antes de comprobar fuente y permisos. Antes de ampliar acceso ejecute:

openclaw security audit --deep

Si conecta un channel después, empiece con pairing o allowlist y un session scope separado. Un Gateway compartido por usuarios que no confían entre sí no es un límite de aislamiento compatible.

Por qué una sesión antigua puede usar el modelo anterior

Después de cambiar agents.defaults.model.primary, editar un JSON no basta para conversación ya abierta. Compruebe configuración, reinicie Gateway y cree una sesión nueva:

openclaw config validate openclaw gateway restart openclaw tui --session after-model-change

Así no mezcla la comprobación con el contexto anterior. Si la sesión nueva sigue usando otro provider, haga corresponder agents.defaults.model.primary, models.providers.bettertoken.models y salida de openclaw models status.

Errores frecuentes

config validate no pasa

Compruebe estructura JSON y valores api compatibles. No inicie Gateway con config inválida: trate ediciones directas como no confiables hasta que la validación tenga éxito.

Gateway no inicia o falla el probe RPC

Primero ejecute openclaw gateway status. EADDRINUSE significa conflicto de puerto o un segundo proceso Gateway. Un error auth indica que credential de Gateway y cliente no coinciden. No desactive auth ni abra bind a red externa para sortearlo.

401, 404 o error de protocolo

Para 401, compruebe que SecretRef se resuelve en el entorno Gateway. Para grupo GPT use openai-responses y Base URL https://www.bettertoken.ai/v1. Para otro provider, tome protocolo exacto de Docs; no añada endpoint manualmente.

El modelo está en JSON, pero no se ve

Compare ID de models.providers.bettertoken.models con agents.defaults.model.primary, luego ejecute openclaw config validate, openclaw models list --provider bettertoken y openclaw models status.

OpenClaw o Hermes Agent

Esta guía responde solo a la instalación. Si aún elige arquitectura, el artículo Hermes Agent u OpenClaw: cómo elegir compara runtime de agente local, enfoque Gateway y complejidad operativa sin repetir configuración.

FAQ

¿Debo conectar Telegram o Discord de inmediato?

No. Confirme primero provider local, Gateway, modelo y sesión nueva. Los channels amplían superficie de acceso y requieren política separada de pairing o allowlist.

¿Puedo escribir API Key directamente en openclaw.json?

El texto plano es técnicamente compatible, pero para ejecución segura use SecretRef. Una clave pública en config queda accesible a cualquier proceso o Agent tool que lea el archivo.

¿Cómo pruebo Gateway sin una solicitud de modelo exitosa?

openclaw gateway status --require-rpc comprueba RPC y openclaw models status comprueba permiso de modelo y credential. Una prueba end-to-end completa termina solo tras respuesta corta en sesión nueva y solicitud visible en BetterToken Dashboard.

¿Quieres optimizar tu flujo de trabajo con LLM?

Conecta modelos mediante una API, gestiona claves y controla el gasto en IA.