Первый вход: токен шлюза и одобрение устройств
Где лежит токен, зачем одобрять каждое новое устройство и как сменить или отозвать токен, если ноутбук пропал.
Контейнер приезжает с уже установленным OpenClaw и работающим шлюзом, поэтому первое, что вы делаете, — это не установка, а подтверждение того, кто вы.
- 1Открыть панель управленияШлюз слушает порт 18789. На управляемом контейнере вы попадаете туда по адресу из панели.
- 2Одобрить устройствоКаждый новый идентификатор устройства должен быть одобрен, прежде чем сможет общаться со шлюзом.
- 3Подключить телефонМобильные приложения-компаньоны подключаются как узлы по тому же WebSocket.
- 4Сменить или отозвать при измененияхДве операции, обеим нужна область доступа operator.pairing.
1. Откройте панель управления
Шлюз слушает порт 18789. На управляемом контейнере вы попадаете туда по адресу из панели, а
не через открытый интернет; при доступе к оболочке тот же интерфейс открывает команда
openclaw dashboard.
Если панель просит учётные данные, значит она работает в режиме общего секрета
(gateway.auth.mode: "token", он же режим по умолчанию) и ждёт значение gateway.auth.token
из конфигурации ~/.openclaw/openclaw.json.
На контейнерах inSave шлюз не выставлен в публичный интернет, токен генерируется для каждого контейнера при создании, а ротацией занимаемся мы — вам не придётся вставлять общий секрет в окно чата, чтобы начать работу.
2. Одобрите устройство
Каждый новый идентификатор устройства должен быть одобрен, прежде чем сможет общаться со шлюзом. Автоодобрение работает только для подключений с самой машины через loopback: соединение с телефона, с ноутбука и даже с того же хоста через Tailscale или локальную сеть считается удалённым и ждёт одобрения.
Это и есть нужное поведение. Оно означает, что человек, узнавший адрес вашего шлюза, всё равно не подключит устройство без вашего согласия.
После одобрения шлюз выдаёт токен устройства, привязанный к этому устройству и его роли, и
возвращает его в hello-ok.auth.deviceToken. Клиент сохраняет токен и использует при следующих
подключениях — общий секрет вводить заново не нужно.
3. Подключите телефон
Мобильные приложения-компаньоны подключаются как узлы по тому же WebSocket. Сгенерируйте код
установки в панели управления — за кнопкой стоит вызов device.pair.setupCode, который
возвращает QR-код, — и отсканируйте его из приложения. Команда device.pair.list показывает, что
ожидает одобрения и что уже одобрено.
4. Смените или отзовите при изменениях
Две операции, обеим нужна область доступа operator.pairing:
device.token.rotate— выдаёт новый токен взамен старого для устройства, которое всё ещё у вас. Делайте это по расписанию и после ухода любого, у кого был доступ.device.token.revoke— убивает токен полностью. Применяйте сразу, как только ноутбук или телефон пропал.
Ротация не может выдать роль, которой не было при исходном одобрении, поэтому скомпрометированный узел не может повысить себе права.
Что проверить, прежде чем двигаться дальше
openclaw doctor --fix # проверяет конфигурацию и чинит то, что можно починить безопасно
Вы должны увидеть шлюз, слушающий там, где ожидается, список одобренных устройств и отсутствие
предупреждений об открытой привязке. Если doctor сообщает, что шлюз слушает не на loopback и без
аутентификации — остановитесь и почините это до подключения канала.