Fundamentals
OAuth
OpenClaw, bunu sunan sağlayıcılar için OAuth'u ("abonelik kimlik doğrulaması") destekler; özellikle OpenAI Codex (ChatGPT OAuth) ve Anthropic Claude CLI yeniden kullanımı. Anthropic için pratik ayrım şöyledir:
- Anthropic API anahtarı: normal Anthropic API faturalandırması.
- OpenClaw içinde Anthropic Claude CLI / abonelik kimlik doğrulaması: Anthropic çalışanları
bu kullanıma yeniden izin verildiğini bize bildirdi; bu nedenle Anthropic
yeni bir politika yayımlamadığı sürece OpenClaw, Claude CLI yeniden kullanımını ve
claude -pkullanımını bu entegrasyon için onaylanmış kabul eder. Üretimde Anthropic kullanımı için API anahtarıyla kimlik doğrulama hâlâ önerilen daha güvenli yoldur.
OpenClaw, hem OpenAI API anahtarıyla kimlik doğrulamayı hem de ChatGPT/Codex OAuth'u
standart sağlayıcı kimliği openai altında saklar. Eski openai-codex:* profil kimlikleri ve
auth.order.openai-codex girdileri, openclaw doctor --fix tarafından
onarılmış eski durumdur; yeni yapılandırma için openai:* profil kimliklerini ve
auth.order.openai kullanın.
Bu sayfada şunlar ele alınır:
- OAuth belirteç değişiminin nasıl çalıştığı (PKCE)
- belirteçlerin nerede saklandığı (ve nedeni)
- birden fazla hesabın nasıl yönetileceği (profiller + oturum başına geçersiz kılmalar)
Kendi OAuth veya API anahtarı akışını sağlayan sağlayıcı Plugin'leri aynı giriş noktası üzerinden çalışır:
openclaw models auth login --provider <id>Belirteç havuzu (neden var)
OAuth sağlayıcıları genellikle her oturum açma/yenileme işleminde yeni bir yenileme belirteci oluşturur. Bazı sağlayıcılar, aynı kullanıcı/uygulama için yeni bir yenileme belirteci verildiğinde önceki yenileme belirtecini geçersiz kılar. Pratik belirti: OpenClaw ve Claude Code / Codex CLI üzerinden oturum açıldığında bunlardan birinin daha sonra rastgele oturumu kapatılır.
Bunu azaltmak için OpenClaw, kimlik doğrulama profili deposunu bir belirteç havuzu olarak kullanır:
- çalışma zamanı, kimlik bilgilerini her agent için tek bir yerden okur
- birden fazla profil bir arada bulunabilir ve belirlenimci biçimde yönlendirilebilir
- harici CLI yeniden kullanımı sağlayıcıya özeldir: OpenClaw bir sağlayıcının yerel OAuth
profilinin sahibi olduktan sonra yerel yenileme belirteci standart kabul edilir. Bu yerel
yenileme belirteci reddedilirse OpenClaw, harici CLI belirteç
malzemesine geri dönmek yerine profilin yeniden kimlik doğrulaması gerektirdiğini bildirir.
Codex CLI önyüklemesi daha da sınırlıdır: yalnızca OpenClaw o
sağlayıcının OAuth'una sahip olmadan önce boş bir
openai:defaulttarzı profili başlangıç verileriyle doldurabilir; bundan sonra OpenClaw'un gerçekleştirdiği yenilemeler standart kalır - durum/başlangıç yolları, harici CLI keşfini önceden yapılandırılmış sağlayıcı kümesiyle sınırlar; böylece tek sağlayıcılı bir kurulumda ilgisiz bir CLI oturum açma deposu yoklanmaz
Depolama (belirteçlerin bulunduğu yer)
Gizli bilgiler, auth-profiles.json mantıksal adıyla anahtarlanmış şekilde her agent için ayrı tutulur
(alttaki depo agent'ın SQLite veritabanıdır; JSON adı uyumluluk
ve araçlarda gösterim amacıyla korunur):
- Kimlik doğrulama profilleri (OAuth + API anahtarları + isteğe bağlı değer düzeyi referansları):
~/.openclaw/agents/<agentId>/agent/auth-profiles.json - Eski uyumluluk dosyası:
~/.openclaw/agents/<agentId>/agent/auth.json(statikapi_keygirdileri keşfedildiğinde temizlenir)
Yalnızca eski verileri içe aktarma dosyası (hâlâ desteklenir ancak ana depo değildir):
~/.openclaw/credentials/oauth.json(ilk kullanımda kimlik doğrulama profili deposuna aktarılır)
Yukarıdakilerin tümü ayrıca $OPENCLAW_STATE_DIR değerine (durum dizini geçersiz kılması) uyar. Tam başvuru: /gateway/configuration-reference#auth-storage
Statik gizli bilgi referansları ve çalışma zamanı anlık görüntüsü etkinleştirme davranışı için Gizli Bilgi Yönetimi bölümüne bakın.
İkincil bir agent'ın yerel kimlik doğrulama profili yoksa OpenClaw, varsayılan/ana agent deposundan geçişli okuma yoluyla devralmayı kullanır; okuma sırasında ana agent'ın deposunu klonlamaz. OAuth yenileme belirteçleri özellikle hassastır: bazı sağlayıcılar kullanımdan sonra yenileme belirteçlerini döndürdüğü veya geçersiz kıldığı için normal kopyalama akışları bunları varsayılan olarak atlar. Bağımsız bir hesaba ihtiyaç duyan agent için ayrı bir OAuth oturum açma işlemi yapılandırın.
Anthropic Claude CLI yeniden kullanımı
OpenClaw, Anthropic Claude CLI yeniden kullanımını ve claude -p yolunu onaylanmış bir
kimlik doğrulama yolu olarak destekler. Ana makinede zaten yerel bir Claude oturumunuz varsa
ilk katılım/yapılandırma işlemi bunu doğrudan yeniden kullanabilir. Anthropic kurulum belirteci
desteklenen bir belirteçle kimlik doğrulama yolu olarak kullanılmaya devam eder; ancak OpenClaw,
mevcut olduğunda Claude CLI yeniden kullanımını tercih eder.
OAuth değişimi (oturum açma nasıl çalışır)
OpenClaw'un etkileşimli oturum açma akışları openclaw/plugin-sdk/llm.ts içinde uygulanır ve sihirbazlara/komutlara bağlanır.
Anthropic kurulum belirteci
Akışın yapısı:
- Claude Code bulunan herhangi bir makinede
claude setup-tokenkomutunu çalıştırarak belirteci oluşturun, ardından OpenClaw'dan Anthropic kurulum belirteci veya belirteç yapıştırma işlemini başlatın - OpenClaw, elde edilen Anthropic kimlik bilgisini bir kimlik doğrulama profilinde saklar
- model seçimi
anthropic/...üzerinde kalır - mevcut Anthropic kimlik doğrulama profilleri geri alma/sıralama denetimi için kullanılabilir kalır
OpenAI Codex (ChatGPT OAuth)
OpenAI Codex OAuth, OpenClaw iş akışları dâhil olmak üzere Codex CLI dışında kullanım için açıkça desteklenir.
Oturum açma komutu standart OpenAI sağlayıcı kimliğini kullanır:
openclaw models auth login --provider openaiTek bir agent içinde birden fazla ChatGPT/Codex OAuth hesabı için
--profile-id openai:<name> kullanın. Yeni profillerde openai-codex:<name> kullanmayın.
Doctor, bu eski ön eki çakışmasız bir openai:* profil kimliğine taşır;
profil kimliklerini auth.order veya /model ...@<profileId> içine kopyalamadan önce
onarımdan sonra openclaw models auth list --provider openai komutunu çalıştırın.
Akışın yapısı (PKCE):
- bir PKCE doğrulayıcısı/sınaması ve rastgele bir
stateoluşturun https://auth.openai.com/oauth/authorize?...adresini açın (kapsam:openid profile email offline_access)http://localhost:1455/auth/callbacküzerindeki geri çağrıyı yakalamayı deneyin (geri çağrı ana makinesi varsayılan olaraklocalhostdeğerini kullanır ve yalnızca geri döngü ana makinelerini kabul eder;OPENCLAW_OAUTH_CALLBACK_HOSTile geçersiz kılın)- geri çağrı ulaşmadan önce bir kod yapıştırabiliyorsanız (veya uzak/başsız bir ortamdaysanız ve geri çağrı bağlanamıyorsa), bunun yerine yönlendirme URL'sini/kodunu yapıştırın - elle yapıştırma işlemi tarayıcı geri çağrısıyla yarışır ve ilk tamamlanan kazanır
- kodu
https://auth.openai.com/oauth/tokenadresinde değiştirin - erişim belirtecinden
accountIddeğerini çıkarın ve{ access, refresh, expires, accountId }bilgisini saklayın
Sihirbaz yolu openclaw onboard → kimlik doğrulama seçeneği openai şeklindedir.
Yenileme + süre sonu
Profiller bir expires zaman damgası saklar. Çalışma zamanında:
expiresgelecekteyse saklanan erişim belirtecini kullanın- süresi dolmuşsa yenileyin (bir dosya kilidi altında) ve saklanan kimlik bilgilerinin üzerine yazın
- ikincil bir agent devralınmış bir ana-agent OAuth profilini okursa yenileme işlemi, yenileme belirtecini ikincil agent deposuna kopyalamak yerine ana agent deposuna geri yazar
- harici olarak yönetilen CLI kimlik bilgileri (Claude CLI, sınırlı Codex CLI önyüklemesi; bkz. Belirteç havuzu), kopyalanmış bir yenileme belirtecini harcamak yerine yeniden okunur. Yönetilen bir yenileme başarısız olursa OpenClaw, harici CLI belirteç malzemesini döndürmek yerine etkilenen profilin yeniden kimlik doğrulaması gerektiğini bildirir.
Yenileme akışı otomatiktir; genellikle belirteçleri elle yönetmeniz gerekmez.
Birden fazla hesap (profiller) + yönlendirme
İki yöntem vardır:
1) Tercih edilen: ayrı agent'lar
"Kişisel" ve "iş" hesaplarının hiçbir zaman etkileşime girmemesini istiyorsanız yalıtılmış agent'lar (ayrı oturumlar + kimlik bilgileri + çalışma alanı) kullanın:
openclaw agents add workopenclaw agents add personalArdından kimlik doğrulamayı her agent için ayrı ayrı yapılandırın (sihirbaz) ve sohbetleri doğru agent'a yönlendirin.
2) Gelişmiş: tek bir agent içinde birden fazla profil
Kimlik doğrulama profili deposu, aynı sağlayıcı için birden fazla profil kimliğini destekler. Hangisinin kullanılacağını seçin:
- yapılandırma sıralaması aracılığıyla genel olarak (
auth.order) /model ...@<profileId>aracılığıyla oturum başına
Örnek (oturum geçersiz kılması):
/model Opus@anthropic:work
Mevcut profil kimliklerini şu komutla listeleyin:
openclaw models auth list --provider <id>İlgili belgeler:
- Model yük devretme (döndürme + bekleme süresi kuralları)
- Eğik çizgi komutları (komut yüzeyi)
İlgili
- Kimlik doğrulama - model sağlayıcısı kimlik doğrulamasına genel bakış
- Gizli bilgiler - kimlik bilgisi depolama ve SecretRef
- Yapılandırma Başvurusu - kimlik doğrulama yapılandırma anahtarları