OpenClaw в России: Gateway, API и безопасный запуск
Как установить OpenClaw, подключить BetterToken provider, проверить Gateway и модель и провести первый локальный запуск с минимальными правами.
Содержание

Для подключения через BetterToken откройте инструкцию для OpenClaw и настройте provider через SecretRef. Запустите Gateway в foreground на loopback и выполните первый тест в отдельном workspace и новой сессии — без каналов, community skills и опасных tools.
Быстрый пошаговый план
- Подготовьте API Key и рабочий endpoint в BetterToken.
- Настройте конфигурационный файл инструмента или переменные окружения.
- Выполните тестовый запрос и проверьте корректность ответа и расход токенов.
Что именно запускает OpenClaw
OpenClaw состоит из нескольких слоёв. Ошибка на одном слое часто выглядит как проблема другого, поэтому перед настройкой полезно разделить их функции.
| Слой | Что он делает | Что проверять |
|---|---|---|
| Provider API | Отправляет запрос выбранной модели | Base URL, API Key, протокол, Model ID |
| Gateway | Управляет локальным control plane и соединением клиентов | bind, auth, процесс и RPC status |
| Agent workspace | Ограничивает рабочий каталог агента | путь, доступные файлы, права tools |
| Session | Хранит текущий контекст разговора и состояние | новая сессия после смены модели |
| Channels | Подключают Telegram, Discord и другие внешние входы | на первом запуске не нужны |
BetterToken в этой схеме отвечает только за provider API. Он не обеспечивает доступность сайта OpenClaw, installer, каналов, community skills или сторонних сервисов. BetterToken API Endpoint доступен из России без VPN; это не распространяется на загрузки и внешние интеграции OpenClaw.
Как установить OpenClaw без постоянного Gateway
Для первой проверки используйте официальный installer с флагом --no-onboard. Так установка не запускает мастер настройки и не создаёт постоянный service до проверки provider.
macOS, Linux или WSL2
curl -fsSL https://openclaw.ai/install.sh | bash -s -- --no-onboard
Windows PowerShell
& ([scriptblock]::Create((iwr -useb https://openclaw.ai/install.ps1))) -NoOnboard
Проверьте CLI:
openclaw --version
Официальный installer сам проверяет поддерживаемую версию Node.js и при необходимости устанавливает её. Не фиксируйте старый Node из стороннего руководства: текущие требования опубликованы на странице установки OpenClaw.
Как настроить BetterToken provider без открытого API Key
Начните с отдельного собственного ключа для проверки. Создайте аккаунт BetterToken и не помещайте API Key в конфигурацию или логи. Создать аккаунт BetterToken
Основной файл OpenClaw находится по адресу:
~/.openclaw/openclaw.json
Перед редактированием создайте отдельный workspace:
mkdir -p ~/openclaw-first-check
Для первого запуска выберите актуальный Model ID из GPT-группы BetterToken. Следующая конфигурация использует openai-responses; для другой группы нельзя угадывать протокол по названию модели — сверяйте вариант API с текущей документацией BetterToken.
{
"models": {
"mode": "merge",
"providers": {
"bettertoken": {
"baseUrl": "https://www.bettertoken.ai/v1",
"apiKey": {
"source": "env",
"provider": "default",
"id": "BETTERTOKEN_API_KEY"
},
"api": "openai-responses",
"models": [
{
"id": "YOUR_MODEL_ID",
"name": "YOUR_MODEL_ID"
}
]
}
}
},
"agents": {
"defaults": {
"workspace": "~/openclaw-first-check",
"model": {
"primary": "bettertoken/YOUR_MODEL_ID"
}
}
},
"gateway": {
"mode": "local",
"bind": "loopback"
},
"tools": {
"profile": "minimal",
"deny": ["group:runtime", "exec", "process", "sessions_spawn"],
"elevated": {
"enabled": false
}
}
}
YOUR_MODEL_ID — плейсхолдер. Замените его полным идентификатором из model plaza или окна Setup для своего ключа. Base URL оставьте без /responses или /chat/completions.
Поле apiKey использует OpenClaw SecretRef. Значение BETTERTOKEN_API_KEY должно быть задано в защищённой среде, доступной процессу Gateway; сам ключ не записывается в openclaw.json. OpenClaw официально поддерживает SecretRef для models.providers.*.apiKey.
Проверьте, что в конфигурации и старых generated-файлах не осталось открытого credential:
openclaw secrets audit --check
Если audit находит plaintext, используйте интерактивную миграцию:
openclaw secrets configure --apply
Не копируйте ключ в prompt, лог, commit или agent workspace.
Как проверить конфигурацию, Gateway и модель
1. Проверьте JSON до запуска
openclaw config validate
Команда валидирует активную схему без запуска Gateway. При ошибке исправьте указанное поле, кавычки или скобки и повторите проверку.
2. Проверьте provider и выбранную модель
openclaw models list --provider bettertoken
openclaw models status
В списке должен присутствовать bettertoken/YOUR_MODEL_ID, а status должен показывать его как resolved default. models list — read-only команда; она не доказывает успешный API-вызов, поэтому нужен отдельный короткий запрос.
3. Запустите Gateway в foreground
В отдельном терминале выполните:
openclaw gateway --force
Оставьте процесс открытым. В первом терминале проверьте:
openclaw gateway status --require-rpc
openclaw status
Для локального теста Gateway должен слушать loopback, требовать auth и вернуть working RPC probe. Не меняйте bind на lan, tailnet или 0.0.0.0 ради первого запуска.
4. Откройте новую сессию
openclaw tui --session first-check
В открывшейся сессии сначала проверьте фактический маршрут:
/status
/model status
Если выбрана другая модель, задайте bettertoken/YOUR_MODEL_ID, затем начните чистую сессию и повторите проверку:
/model bettertoken/YOUR_MODEL_ID
/new
/status
/model status
Отправьте минимальный запрос без действий над файлами:
Ответь только JSON: {"agent":"openclaw","sum":4}. Не используй tools и не изменяй файлы.
Первый запуск подтверждён, если:
- TUI вернул валидный JSON;
/statusи/model statusв текущей сессии показываютbettertoken/YOUR_MODEL_ID;- в BetterToken Dashboard появился запрос с ожидаемыми моделью, status и расходом Token;
- в workspace нет неожиданных изменений.
После проверки остановите foreground Gateway сочетанием Ctrl+C. Только затем решайте, нужен ли постоянный service.
5. Установите service только после проверки
Если Gateway должен работать после закрытия терминала:
openclaw gateway install
openclaw gateway restart
openclaw gateway status --require-rpc
Для перезапуска используйте openclaw gateway restart. Официальный runbook не рекомендует заменять его цепочкой stop и start.
Почему первый запуск должен быть с минимальными правами
Gateway по умолчанию рассчитан на один доверенный контур. Tool-enabled agent может читать и менять файлы, выполнять команды и обращаться к сети. Prompt injection возможен не только из публичного чата: вредная инструкция может попасть из страницы, документа, вложения или лога.
tools.profile: "minimal" — только базовый профиль, а не доказательство полной изоляции. Для первого запроса пример выше дополнительно запрещает runtime/control-plane tools, exec, process и sessions_spawn, а также отключает elevated mode. Gateway остаётся на loopback, channels — ненастроенными. До первой tool-enabled сессии проверьте глобальные и agents.entries.* overrides: они не должны возвращать host exec, elevated, filesystem write или runtime tools. Не устанавливайте community skills или plugins до проверки источника и разрешений. Выполните:
openclaw security audit --deep
openclaw sandbox explain
Если позже нужны файловые tools, сначала задайте sandbox и workspace access для конкретного агента, затем повторите оба аудита. Если подключаете канал, начните с pairing или allowlist и отдельной session scope. Общий Gateway для взаимно недоверенных пользователей не является поддерживаемой границей изоляции.
Почему старая сессия может использовать прежнюю модель
После изменения agents.defaults.model.primary одной правки JSON недостаточно для уже открытого разговора. Проверьте конфигурацию, перезапустите Gateway и создайте новый session key:
openclaw config validate
openclaw gateway restart
openclaw tui --session after-model-change
В TUI выполните /status и /model status. Если вы меняете модель через /model, после выбора выполните /new и снова проверьте обе команды перед запросом. Так проверка не смешивается со старым контекстом. Если новая сессия по-прежнему использует другой provider, сопоставьте agents.defaults.model.primary, models.providers.bettertoken.models, вывод openclaw models status и session override, показанный /status.
Частые ошибки
config validate не проходит
Проверьте JSON-структуру и поддерживаемые значения api. Не запускайте Gateway с заведомо невалидным конфигом: direct editor writes считаются недоверенными до успешной валидации.
Gateway не запускается или RPC probe падает
Сначала выполните openclaw gateway status. Ошибка EADDRINUSE означает конфликт порта или второй процесс Gateway. Ошибка auth указывает на несовпадение Gateway credential и клиента. Не отключайте auth и не открывайте bind во внешнюю сеть для обхода ошибки.
401, 404 или protocol error
Для 401 проверьте, что SecretRef разрешается в окружении Gateway. Для GPT-группы используйте openai-responses и Base URL https://www.bettertoken.ai/v1. Для другой группы возьмите точный протокол из Docs; не добавляйте endpoint вручную.
Модель есть в JSON, но не видна
Сверьте ID в models.providers.bettertoken.models с agents.defaults.model.primary, затем выполните openclaw config validate, openclaw models list --provider bettertoken и openclaw models status.
FAQ
Нужно ли сразу подключать Telegram или Discord?
Нет. Сначала подтвердите локальный provider, Gateway, модель и новую сессию. Каналы увеличивают поверхность доступа и требуют отдельной политики pairing или allowlist.
Можно ли записать API Key прямо в openclaw.json?
Технически plaintext поддерживается, но для безопасного запуска используйте SecretRef. Открытый key в конфиге остаётся доступным любому процессу или agent tool, который может прочитать файл.
Как проверить Gateway без успешного запроса к модели?
openclaw gateway status --require-rpc проверяет RPC, а openclaw models status — разрешение модели и credential. Полный end-to-end тест завершается только после короткого ответа в новой сессии и появления запроса в BetterToken Dashboard.