Technical reference
SecretRef-referentie voor inloggegevens
Deze pagina definieert het canonieke SecretRef-oppervlak voor referenties: welke referentievelden een SecretRef (een door env/file/exec ondersteunde referentie) accepteren in plaats van een onbewerkte geheime waarde.
Bereik:
- Binnen bereik: uitsluitend door de gebruiker aangeleverde referenties die OpenClaw niet uitgeeft of roteert.
- Buiten bereik: tijdens runtime uitgegeven of roterende referenties, OAuth-vernieuwingsmateriaal en sessieachtige artefacten.
De onderstaande lijsten worden gegenereerd vanuit het bronregister met doelen en in CI gecontroleerd aan de hand van docs/reference/secretref-user-supplied-credentials-matrix.json; bewerk de vermeldingen niet handmatig.
Ondersteunde referenties
openclaw.json-doelen (secrets configure + secrets apply + secrets audit)
models.providers.*.apiKeymodels.providers.*.headers.*models.providers.*.request.auth.tokenmodels.providers.*.request.auth.valuemodels.providers.*.request.headers.*models.providers.*.request.proxy.tls.camodels.providers.*.request.proxy.tls.certmodels.providers.*.request.proxy.tls.keymodels.providers.*.request.proxy.tls.passphrasemodels.providers.*.request.tls.camodels.providers.*.request.tls.certmodels.providers.*.request.tls.keymodels.providers.*.request.tls.passphraseskills.entries.*.apiKeymemory.search.remote.apiKeyagents.entries.*.tts.providers.*.apiKeyagents.entries.*.memory.search.remote.apiKeytalk.providers.*.apiKeytalk.realtime.providers.*.apiKeytts.providers.*.apiKeyplugins.entries.acpx.config.mcpServers.*.env.*plugins.entries.brave.config.webSearch.apiKeyplugins.entries.codex.config.appServer.authTokenplugins.entries.codex.config.appServer.headers.*plugins.entries.exa.config.webSearch.apiKeyplugins.entries.firecrawl.config.webFetch.apiKeyplugins.entries.google-meet.config.realtime.providers.*.apiKeyplugins.entries.google.config.webSearch.apiKeyplugins.entries.xai.config.webSearch.apiKeyplugins.entries.moonshot.config.webSearch.apiKeyplugins.entries.perplexity.config.webSearch.apiKeyplugins.entries.firecrawl.config.webSearch.apiKeyplugins.entries.minimax.config.webSearch.apiKeyplugins.entries.tavily.config.webSearch.apiKeyplugins.entries.parallel.config.webSearch.apiKeyplugins.entries.voice-call.config.realtime.providers.*.apiKeyplugins.entries.voice-call.config.streaming.providers.*.apiKeyplugins.entries.voice-call.config.tts.providers.*.apiKeyplugins.entries.voice-call.config.twilio.authTokenplugins.entries.webhooks.config.routes.*.secretgateway.auth.passwordgateway.auth.tokengateway.remote.tokengateway.remote.passwordcron.webhookTokenchannels.telegram.botTokenchannels.telegram.webhookSecretchannels.telegram.accounts.*.botTokenchannels.telegram.accounts.*.webhookSecretchannels.slack.botTokenchannels.slack.appTokenchannels.slack.relay.authTokenchannels.slack.userTokenchannels.slack.signingSecretchannels.slack.accounts.*.botTokenchannels.slack.accounts.*.appTokenchannels.slack.accounts.*.relay.authTokenchannels.slack.accounts.*.userTokenchannels.slack.accounts.*.signingSecretchannels.sms.authTokenchannels.sms.accounts.*.authTokenchannels.clickclack.tokenchannels.clickclack.accounts.*.tokenchannels.discord.tokenchannels.discord.pluralkit.tokenchannels.discord.voice.tts.providers.*.apiKeychannels.discord.accounts.*.tokenchannels.discord.accounts.*.pluralkit.tokenchannels.discord.accounts.*.voice.tts.providers.*.apiKeychannels.irc.passwordchannels.irc.nickserv.passwordchannels.irc.accounts.*.passwordchannels.irc.accounts.*.nickserv.passwordchannels.feishu.appSecretchannels.feishu.encryptKeychannels.feishu.verificationTokenchannels.feishu.accounts.*.appSecretchannels.feishu.accounts.*.encryptKeychannels.feishu.accounts.*.verificationTokenchannels.qqbot.clientSecretchannels.qqbot.accounts.*.clientSecretchannels.msteams.appPasswordchannels.mattermost.botTokenchannels.mattermost.accounts.*.botTokenchannels.matrix.accessTokenchannels.matrix.passwordchannels.matrix.accounts.*.accessTokenchannels.matrix.accounts.*.passwordchannels.nextcloud-talk.botSecretchannels.nextcloud-talk.apiPasswordchannels.nextcloud-talk.accounts.*.botSecretchannels.nextcloud-talk.accounts.*.apiPasswordchannels.zalo.botTokenchannels.zalo.webhookSecretchannels.zalo.accounts.*.botTokenchannels.zalo.accounts.*.webhookSecretchannels.googlechat.serviceAccountvia naastgelegenserviceAccountRef(compatibiliteitsuitzondering)channels.googlechat.accounts.*.serviceAccountvia naastgelegenserviceAccountRef(compatibiliteitsuitzondering)
auth-profiles.json-doelen (secrets configure + secrets apply + secrets audit)
profiles.*.keyRef(type: "api_key"; niet ondersteund wanneerauth.profiles.<id>.mode = "oauth")profiles.*.tokenRef(type: "token"; niet ondersteund wanneerauth.profiles.<id>.mode = "oauth")
Opmerkingen:
- Doelen van auth-profielplannen vereisen
agentId; planvermeldingen zijn gericht opprofiles.*.key/profiles.*.tokenen schrijven naastgelegen referenties (keyRef/tokenRef). Auth-profielreferenties zijn opgenomen in runtimeresolutie en auditdekking. - In
openclaw.jsonmoeten SecretRefs gestructureerde objecten gebruiken, zoals{"source":"env","provider":"default","id":"DISCORD_BOT_TOKEN"}. Verouderdesecretref-env:<ENV_VAR>-markeringstekenreeksen worden op SecretRef-referentiepaden geweigerd; voeropenclaw doctor --fixuit om geldige markeringen te migreren. - OAuth-beleidsbeveiliging:
auth.profiles.<id>.mode = "oauth"kan voor dat profiel niet worden gecombineerd met SecretRef-invoer. Opstarten/herladen en auth-profielresolutie mislukken onmiddellijk wanneer dit beleid wordt geschonden. - Voor door SecretRef beheerde modelproviders behouden gegenereerde
agents/*/agent/models.json-vermeldingen niet-geheime markeringen (geen herleide geheime waarden) voorapiKey-/headeroppervlakken. Het behouden van markeringen is gebaseerd op de gezaghebbende bron: OpenClaw schrijft markeringen vanuit de actieve momentopname van de bronconfiguratie (vóór resolutie), niet vanuit herleide geheime runtimewaarden. - Bij een koude start van de Gateway kunnen opnieuw uit te voeren resolutiefouten worden geïsoleerd voor toegewezen eigenaren die niet de Gateway zijn. De momenteel toegewezen klassen omvatten modelproviders en Skills, media-/TTS-/Cron-providers, geschikte auth-profielen, geheugen per agent, sandbox-SSH, kanaalaccounts en door het manifest gedeclareerde Plugin-routes. Bij het opstarten blijven de expliciete referenties van elke mislukte eigenaar in de runtimemomentopname behouden, wordt de eigenaar via status en doctor gemeld en worden aanvragen voor die eigenaar geweigerd zonder referenties met een lagere prioriteit te proberen. De voorafgaande controle bij herladen en schrijven van configuratie gebruikt hetzelfde eigenaarsbewuste beleid: gezonde eigenaren worden vernieuwd; een geschikte mislukte eigenaar blijft alleen verouderd wanneer de referentie-identiteiten, providerdefinities en volledige niet-geheime eigenaarscontracten ongewijzigd zijn; een nieuwe of gewijzigde fout wordt koud. Gateway-ingangsverificatie, structureel ongeldige referenties of waarden, eigenaren die bij fouten sluiten en momenteel niet-toegewezen eigenaren blijven strikt.
- Voor zoeken op het web: in expliciete providermodus (
tools.web.search.provideringesteld) is alleen de geselecteerde providersleutel actief. In automatische modus (tools.web.search.providerniet ingesteld) is alleen de eerste providersleutel die volgens prioriteit kan worden herleid actief, en worden niet-geselecteerde providerreferenties als inactief behandeld totdat ze worden geselecteerd. Providerreferenties gebruikenplugins.entries.<plugin>.config.webSearch.*. - Slack
identity: "user"gebruiktchannels.slack.userTokenmetchannels.slack.appTokenvoor Socket Mode ofchannels.slack.signingSecretvoor HTTP-modus. Dezelfde combinatie geldt onderchannels.slack.accounts.*; voor deze identiteit is geen bottoken vereist.
Niet-ondersteunde referenties
Deze referenties zijn uitgegeven, roterend, sessiedragend of duurzaam voor OAuth en passen niet bij alleen-lezenresolutie van externe SecretRefs:
hooks.tokenhooks.gmail.pushTokenhooks.mappings[].sessionKeyauth-profiles.oauth.*channels.discord.threadBindings.webhookTokenchannels.discord.accounts.*.threadBindings.webhookTokenchannels.whatsapp.creds.jsonchannels.whatsapp.accounts.*.creds.json
Gerelateerd
Was this useful?