OpenClaw en Rusia: Gateway seguro y configuración de API
Instale OpenClaw, conecte BetterToken, verifique Gateway y modelo y ejecute la primera prueba local con permisos mínimos.
¿Quiere probar OpenClaw de forma segura con su propia API Key? Cree una cuenta BetterToken y una API Key, abra las instrucciones de OpenClaw y configure un proveedor mediante SecretRef. Inicie Gateway en primer plano sobre loopback y haga la primera prueba en un workspace separado y sesión nueva, sin channels, community skills ni herramientas peligrosas.
Qué ejecuta OpenClaw
OpenClaw tiene varias capas. Un problema de una capa suele parecer un problema de otra, así que conviene separarlas antes de ajustar.
En este esquema BetterToken responde solo por Provider API. No garantiza sitio de OpenClaw, instalador, channels, community skills ni servicios de terceros. BetterToken API Endpoint está disponible desde Rusia sin VPN; esto no se aplica a descargas OpenClaw ni integraciones externas.
Instalar OpenClaw sin Gateway permanente
Para la primera comprobación, use el instalador oficial con --no-onboard. Así no se lanza el asistente de configuración ni se crea un servicio permanente antes de comprobar el proveedor.
macOS, Linux o WSL2
Windows PowerShell
Compruebe CLI:
El instalador oficial verifica la versión Node.js compatible y la instala si hace falta. No se fije en una Node antigua de una guía de terceros: los requisitos vigentes están en la página de instalación de OpenClaw.
Configurar provider BetterToken sin API Key pública
El archivo principal de OpenClaw está en:
Antes de editar, cree un workspace separado:
Para el primer inicio, elija la Model ID actual del grupo BetterToken GPT. La configuración siguiente usa openai-responses; para otro provider no adivine protocolo por el nombre del modelo: compruebe openai-completions u otra opción en la documentación BetterToken actual.
YOUR_MODEL_ID es un marcador. Sustitúyalo por la ID completa del catálogo o ventana Setup para su Key. Deje Base URL sin /responses ni /chat/completions.
El campo apiKey usa OpenClaw SecretRef. El valor BETTERTOKEN_API_KEY debe estar en entorno protegido accesible al proceso Gateway; la clave no se escribe en openclaw.json. OpenClaw admite oficialmente SecretRef para models.providers.*.apiKey.
Compruebe que no hay credenciales abiertas en configuración ni archivos generados antiguos:
Si la auditoría encuentra texto plano, use migración interactiva:
No copie la clave a prompt, log, commit ni workspace del agente.
Comprobar configuración, Gateway y modelo
1. Comprobar JSON antes de ejecutar
El comando valida el esquema activo sin ejecutar Gateway. Si hay error, corrija campo indicado, comillas o paréntesis y vuelva a comprobar.
2. Comprobar provider y modelo seleccionado
bettertoken/YOUR_MODEL_ID debe aparecer y status debe mostrarlo como default resuelto. models list es de solo lectura y no demuestra una llamada API exitosa; hace falta una solicitud corta aparte.
3. Iniciar Gateway en primer plano
En otro terminal ejecute:
Deje el proceso abierto. En el primer terminal compruebe:
Para prueba local, Gateway debe escuchar en loopback, exigir auth y devolver un probe RPC funcional. No cambie bind a lan, tailnet o 0.0.0.0 en el primer inicio.
4. Abrir una sesión nueva
Envíe una solicitud mínima sin acciones sobre archivos:
El primer inicio se confirma si:
- TUI devuelve JSON válido;
openclaw models statusmuestrabettertoken/YOUR_MODEL_ID;- aparece en BetterToken Dashboard una solicitud con modelo, estado y consumo de Token esperados;
- no hay cambios inesperados en workspace.
Tras comprobar, detenga Gateway en primer plano con Ctrl+C. Solo entonces decida si necesita servicio permanente.
5. Instalar el servicio solo después de comprobar
Si Gateway debe seguir tras cerrar terminal:
Para reiniciar use openclaw gateway restart. El runbook oficial no aconseja sustituirlo por cadena stop y start.
Por qué el primer inicio requiere permisos mínimos
Gateway está pensado por defecto para un único circuito de confianza. Un agente habilitado para tools puede leer y cambiar archivos, ejecutar comandos y acceder a red. La prompt injection no viene solo de chat público: instrucciones dañinas pueden estar en página, documento, adjunto o log.
En la primera prueba deje tools.profile en minimal, Gateway en loopback y channels sin configurar. No instale community skills ni plugins antes de comprobar fuente y permisos. Antes de ampliar acceso ejecute:
Si conecta un channel después, empiece con pairing o allowlist y un session scope separado. Un Gateway compartido por usuarios que no confían entre sí no es un límite de aislamiento compatible.
Por qué una sesión antigua puede usar el modelo anterior
Después de cambiar agents.defaults.model.primary, editar un JSON no basta para conversación ya abierta. Compruebe configuración, reinicie Gateway y cree una sesión nueva:
Así no mezcla la comprobación con el contexto anterior. Si la sesión nueva sigue usando otro provider, haga corresponder agents.defaults.model.primary, models.providers.bettertoken.models y salida de openclaw models status.
Errores frecuentes
config validate no pasa
Compruebe estructura JSON y valores api compatibles. No inicie Gateway con config inválida: trate ediciones directas como no confiables hasta que la validación tenga éxito.
Gateway no inicia o falla el probe RPC
Primero ejecute openclaw gateway status. EADDRINUSE significa conflicto de puerto o un segundo proceso Gateway. Un error auth indica que credential de Gateway y cliente no coinciden. No desactive auth ni abra bind a red externa para sortearlo.
401, 404 o error de protocolo
Para 401, compruebe que SecretRef se resuelve en el entorno Gateway. Para grupo GPT use openai-responses y Base URL https://www.bettertoken.ai/v1. Para otro provider, tome protocolo exacto de Docs; no añada endpoint manualmente.
El modelo está en JSON, pero no se ve
Compare ID de models.providers.bettertoken.models con agents.defaults.model.primary, luego ejecute openclaw config validate, openclaw models list --provider bettertoken y openclaw models status.
OpenClaw o Hermes Agent
Esta guía responde solo a la instalación. Si aún elige arquitectura, el artículo Hermes Agent u OpenClaw: cómo elegir compara runtime de agente local, enfoque Gateway y complejidad operativa sin repetir configuración.
FAQ
¿Debo conectar Telegram o Discord de inmediato?
No. Confirme primero provider local, Gateway, modelo y sesión nueva. Los channels amplían superficie de acceso y requieren política separada de pairing o allowlist.
¿Puedo escribir API Key directamente en openclaw.json?
El texto plano es técnicamente compatible, pero para ejecución segura use SecretRef. Una clave pública en config queda accesible a cualquier proceso o Agent tool que lea el archivo.
¿Cómo pruebo Gateway sin una solicitud de modelo exitosa?
openclaw gateway status --require-rpc comprueba RPC y openclaw models status comprueba permiso de modelo y credential. Una prueba end-to-end completa termina solo tras respuesta corta en sesión nueva y solicitud visible en BetterToken Dashboard.