ロシアの OpenClaw:安全な Gateway と API 設定

OpenClaw をインストールし、BetterToken を接続して Gateway とモデルを検証し、最小権限で最初のローカルテストを実行します。

自分の API Key で OpenClaw を安全にテストしたいですか? BetterToken アカウントと API Key を作成し、OpenClaw 手順を開いて SecretRef で provider を設定します。Gateway は loopback 上で前景起動し、最初のテストは channels、community skills、危険な tools を使わず、独立した workspace と新しい session で実行してください。

OpenClaw が実行するもの

OpenClaw は複数の層で構成されます。ある層の問題が別の層の問題に見えることがあるため、調整前に機能を分けます。

役割確認項目
Provider API選んだモデルへリクエストを送るBase URL、API Key、プロトコル、Model ID
Gatewayローカル control plane と client 接続を管理bind、auth、process、RPC status
Agent workspaceagent の作業ディレクトリを制限path、利用可能ファイル、tool permissions
Session現在の会話 context と state を保存モデル変更後の新しい session
ChannelsTelegram、Discord などの外部入力を接続最初の起動では不要

この仕組みで BetterToken が担当するのは Provider API だけです。OpenClaw のサイト、installer、channels、community skills、第三者サービスの可用性は保証しません。BetterToken API Endpoint はロシアから VPN なしで接続できますが、これは OpenClaw のダウンロードや外部 integration には適用されません。

永続 Gateway を作らずに OpenClaw をインストールする

最初の確認では公式 installer に --no-onboard を付けます。これにより provider を検証するまで setup wizard が起動せず、永続 service も作成されません。

macOS、Linux、WSL2

curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard

Windows PowerShell

& ([scriptblock]::Create((iwr -useb https://openclaw.ai/install.ps1))) -NoOnboard

CLI を確認します。

openclaw --version

公式 installer は対応 Node.js version を確認し、必要ならインストールします。第三者ガイドの古い Node version に固定しないでください。現在の要件は OpenClaw installation pageにあります。

公開 API Key なしで BetterToken provider を設定する

主な OpenClaw ファイルは次にあります。

~/.openclaw/openclaw.json

編集前に独立 workspace を作ります。

mkdir -p ~/openclaw-first-check

最初の起動では BetterToken GPT group の現在の Model ID を選びます。以下は openai-responses を使用します。別の provider ではモデル名からプロトコルを推測せず、現在の BetterToken ドキュメントopenai-completions または他の選択肢を確認してください。

{ "models": { "mode": "merge", "providers": { "bettertoken": { "baseUrl": "https://www.bettertoken.ai/v1", "apiKey": { "source": "env", "provider": "default", "id": "BETTERTOKEN_API_KEY" }, "api": "openai-responses", "models": [ { "id": "YOUR_MODEL_ID", "name": "YOUR_MODEL_ID" } ] } } }, "agents": { "defaults": { "workspace": "~/openclaw-first-check", "model": { "primary": "bettertoken/YOUR_MODEL_ID" } } }, "gateway": { "mode": "local", "bind": "loopback" }, "tools": { "profile": "minimal" } }

YOUR_MODEL_ID はプレースホルダーです。自分の Key 用のモデルカタログまたは Setup window にある完全な ID に置き換えます。Base URL には /responses/chat/completions を追加しません。

apiKey field は OpenClaw SecretRef を使います。BETTERTOKEN_API_KEY の値は Gateway process が読める保護された environment に設定し、key 自体は openclaw.json に書きません。OpenClaw は models.providers.*.apiKey の SecretRef を公式にサポートしています。

config と古い generated file に露出 credential がないか確認します。

openclaw secrets audit --check

audit が plaintext を見つけた場合は対話的 migration を使います。

openclaw secrets configure --apply

key を prompt、log、commit、agent workspace にコピーしないでください。

設定、Gateway、モデルを確認する

1. 実行前に JSON を確認する

openclaw config validate

この command は Gateway を起動せず active schema を検証します。エラーがあれば指定 field、quotes、parentheses を直して再確認します。

2. Provider と選択モデルを確認する

openclaw models list --provider bettertoken openclaw models status

bettertoken/YOUR_MODEL_ID が list にあり、status が resolved default として示す必要があります。models list は read-only で、成功した API call の証明ではないため、別の短い request が必要です。

3. Gateway を前景で起動する

別の terminal で実行します。

openclaw gateway --force

process は開いたままにします。最初の terminal で確認します。

openclaw gateway status --require-rpc openclaw status

ローカルテストでは Gateway が loopback で listen し、auth を要求し、動作する RPC probe を返す必要があります。最初から bind を lantailnet0.0.0.0 に変更しないでください。

4. 新しい session を開く

openclaw tui --session first-check

ファイル操作なしの最小 request を送ります。

JSON だけを返してください: {"agent":"openclaw","sum":4}。tools を使わず、ファイルを変更しないでください。

最初の起動は次の場合に確認されます。

  • TUI が有効な JSON を返した。
  • openclaw models statusbettertoken/YOUR_MODEL_ID を示す。
  • 想定する model、status、Token 消費の request が BetterToken Dashboard に現れた。
  • workspace に予期しない変更がない。

確認後は Ctrl+C で前景 Gateway を停止します。その後に初めて永続 service が必要か判断します。

5. 確認後にのみ service をインストールする

terminal を閉じた後も Gateway を動かす場合は次を実行します。

openclaw gateway install openclaw gateway restart openclaw gateway status --require-rpc

再起動には openclaw gateway restart を使います。公式 runbook はこれを stopstart の連鎖に置き換えることを推奨していません。

最初の起動に最小権限が必要な理由

Gateway はデフォルトで一つの信頼できる circuit 向けです。tools が有効な agent はファイルの読み書き、command 実行、network access ができます。prompt injection は公開 chat だけから来るわけではなく、web page、document、attachment、log にも有害な指示があり得ます。

最初の確認では tools.profileminimal、Gateway を loopback、channels を未設定のままにします。source と permissions を確認する前に community skills や plugins を入れないでください。access を広げる前に実行します。

openclaw security audit --deep

後で channel を接続するなら pairing または allowlist と別の session scope から始めます。相互に信頼しないユーザーの共有 Gateway は、サポートされる isolation boundary ではありません。

古い session が古いモデルを使う理由

agents.defaults.model.primary を変えても、すでに開かれた会話には JSON edit だけでは足りません。config を確認し、Gateway を再起動して、新しい session key を作ります。

openclaw config validate openclaw gateway restart openclaw tui --session after-model-change

これで古い context とテストが混ざりません。新しい session が別 provider を使い続けるなら、agents.defaults.model.primarymodels.providers.bettertoken.modelsopenclaw models status の出力を照合します。

よくあるエラー

config validate が通らない

JSON structure とサポートされる api value を確認します。invalid config で Gateway を起動しないでください。validation が成功するまで、editor の直接変更は untrusted として扱います。

Gateway が起動しない、または RPC probe が失敗する

まず openclaw gateway status を実行します。EADDRINUSE は port conflict または二つ目の Gateway process を意味します。auth error は Gateway credential と client の不一致です。エラー回避のために auth を無効化したり、bind を外部 network に開いたりしないでください。

401404、protocol error

401 では Gateway environment で SecretRef が解決されるか確認します。GPT group では openai-responses と Base URL https://www.bettertoken.ai/v1 を使います。別 provider では Docs から正確な protocol を取得し、endpoint を手動追加しません。

モデルが JSON にあるのに表示されない

models.providers.bettertoken.models の ID と agents.defaults.model.primary を照合し、openclaw config validateopenclaw models list --provider bettertokenopenclaw models status を実行します。

OpenClaw または Hermes Agent

この手順はインストールの問いだけに答えます。まだ architecture を選択中なら、Hermes Agent または OpenClaw:選び方という別記事が、この設定を繰り返さず local agent runtime、Gateway approach、operational complexity を比較します。

FAQ

Telegram または Discord をすぐ接続する必要がありますか?

いいえ。最初に local provider、Gateway、model、新しい session を確認してください。channels は access surface を増やし、別の pairing または allowlist policy を必要とします。

API Key を openclaw.json に直接書けますか?

plaintext は技術的にはサポートされていますが、安全に実行するには SecretRef を使います。config 内の公開 key は、ファイルを読める process や Agent tool にアクセス可能です。

成功した model request なしで Gateway をテストするには?

openclaw gateway status --require-rpc は RPC を、openclaw models status はモデル権限と credential を確認します。完全な end-to-end test は、新しい session の短い response と BetterToken Dashboard の request の出現後に初めて完了します。

LLM ワークフローを最適化しませんか?

単一 API でモデルを接続し、キーと AI コストを管理できます。