Підтримка 24/7
Віртуальний хостингWordPress-хостингРеселер-хостингХостинг для OpenClawVPS-хостингВиділені сервериОбслуговування серверівПро компаніюПорівнянняРегіониБаза знаньПідтримкаДомениSSLБлогОсобистий кабінет
Хостинг для OpenClaw
База знань / Хостинг для OpenClaw

Перший вхід: токен шлюзу і схвалення пристроїв

Де лежить токен, навіщо схвалювати кожен новий пристрій і як змінити або відкликати токен, якщо ноутбук зник.

Оновлено: 16 вересня 2026 р.

Контейнер приїжджає з уже встановленим OpenClaw і працюючим шлюзом, тому перше, що ви робите, — це не встановлення, а підтвердження того, хто ви.

  1. 1Відкрити панель керуванняШлюз слухає порт 18789. На керованому контейнері ви потрапляєте туди за адресою з панелі.
  2. 2Схвалити пристрійКожен новий ідентифікатор пристрою має бути схвалений, перш ніж зможе спілкуватися зі шлюзом.
  3. 3Підключити телефонМобільні застосунки-компаньйони підключаються як вузли тим самим WebSocket.
  4. 4Змінити або відкликати при змінахДві операції, обом потрібна область доступу operator.pairing.
Перший вхід по кроках. Наприкінці запустіть `openclaw doctor --fix` — він перевірить конфігурацію і полагодить те, що можна полагодити безпечно.

1. Відкрийте панель керування

Шлюз слухає порт 18789. На керованому контейнері ви потрапляєте туди за адресою з панелі, а не через відкритий інтернет; за доступу до оболонки той самий інтерфейс відкриває команда openclaw dashboard.

Якщо панель просить облікові дані, значить вона працює в режимі спільного секрету (gateway.auth.mode: "token", він же режим за замовчуванням) і чекає значення gateway.auth.token з конфігурації ~/.openclaw/openclaw.json.

На контейнерах inSave шлюз не виставлений у публічний інтернет, токен генерується для кожного контейнера під час створення, а ротацією займаємось ми — вам не доведеться вставляти спільний секрет у вікно чату, щоб почати роботу.

2. Схваліть пристрій

Кожен новий ідентифікатор пристрою має бути схвалений, перш ніж зможе спілкуватися зі шлюзом. Автосхвалення працює лише для підключень із самої машини через loopback: з’єднання з телефона, з ноутбука і навіть із того самого хоста через Tailscale або локальну мережу вважається віддаленим і чекає на схвалення.

Це і є потрібна поведінка. Вона означає, що людина, яка дізналася адресу вашого шлюзу, все одно не підключить пристрій без вашої згоди.

Після схвалення шлюз видає токен пристрою, прив’язаний до цього пристрою і його ролі, і повертає його в hello-ok.auth.deviceToken. Клієнт зберігає токен і використовує при наступних підключеннях — спільний секрет уводити заново не потрібно.

3. Підключіть телефон

Мобільні застосунки-компаньйони підключаються як вузли тим самим WebSocket. Згенеруйте код встановлення в панелі керування — за кнопкою стоїть виклик device.pair.setupCode, який повертає QR-код, — і відскануйте його із застосунку. Команда device.pair.list показує, що очікує на схвалення і що вже схвалено.

4. Змініть або відкличте при змінах

Дві операції, обом потрібна область доступу operator.pairing:

  • device.token.rotate — видає новий токен замість старого для пристрою, який усе ще у вас. Робіть це за розкладом і після відходу будь-кого, хто мав доступ.
  • device.token.revoke — вбиває токен повністю. Застосовуйте одразу, щойно ноутбук або телефон зник.

Ротація не може видати роль, якої не було під час початкового схвалення, тому скомпрометований вузол не може підвищити собі права.

Що перевірити, перш ніж рухатися далі

openclaw doctor --fix     # перевіряє конфігурацію і лагодить те, що можна полагодити безпечно

Ви маєте побачити шлюз, що слухає там, де очікується, список схвалених пристроїв і відсутність попереджень про відкриту прив’язку. Якщо doctor повідомляє, що шлюз слухає не на loopback і без автентифікації — зупиніться і полагодьте це до підключення каналу.