CLI commands
QR
openclaw qr
Згенеруйте QR-код для сполучення з мобільним пристроєм і код налаштування з поточної конфігурації Gateway.
openclaw qropenclaw qr --setup-code-onlyopenclaw qr --jsonopenclaw qr --remoteopenclaw qr --limitedopenclaw qr --url wss://gateway.example/wsОфіційні застосунки OpenClaw для iOS і Android підключаються автоматично, коли їхні метадані коду налаштування збігаються. Якщо запит залишається в очікуванні (наприклад, для неофіційного клієнта або в разі невідповідності метаданих), перегляньте та схваліть його:
openclaw devices listopenclaw devices approve <requestId>Параметри
--remote: надавати перевагуgateway.remote.url; якщо цю URL-адресу не задано, використовуватиgateway.tailscale.mode=serve|funnel. Ігноруєdevice-pairPluginpublicUrl.--url <url>: перевизначити URL-адресу Gateway, яку використовує корисне навантаження--public-url <url>: перевизначити загальнодоступну URL-адресу, яку використовує корисне навантаження--token <token>: перевизначити токен Gateway, за яким автентифікується процес початкового налаштування--password <password>: перевизначити пароль Gateway, за яким автентифікується процес початкового налаштування--limited: вилучити адміністративний доступ до Gateway з переданого токена оператора--setup-code-only: вивести лише код налаштування--no-ascii: пропустити відтворення QR-коду символами ASCII--json: вивести JSON (setupCode,gatewayUrl, необов’язковийgatewayUrls,auth,access, необов’язковийaccessDowngraded,urlSource)
--token і --password є взаємовиключними.
Вміст коду налаштування
Код налаштування містить непрозорий короткочасний bootstrapToken, а не спільний токен або пароль Gateway. Для кінцевої точки wss:// (або петльового інтерфейсу на тому самому хості) стандартний процес початкового налаштування видає:
- основний токен
nodeзscopes: [] - повнофункціональний токен передавання
operatorдля нативного мобільного застосунку зoperator.admin,operator.approvals,operator.read,operator.talk.secretsіoperator.write
Використовуйте --limited, щоб зберегти той самий токен вузла, але вилучити operator.admin з передавання оператору. Область дії для змінювання сполучення ніколи не передається через код налаштування.
Налаштування через незашифрований LAN ws:// залишається доступним, але OpenClaw автоматично використовує обмежений профіль, оскільки спостерігач мережі може перехопити bearer-токен початкового налаштування та випередити його використання. Налаштуйте wss:// або Tailscale Serve, а потім згенеруйте новий код, щоб отримати повний доступ.
Визначення URL-адреси Gateway
Сполучення з мобільним пристроєм завершується відмовою для URL-адрес Gateway Tailscale/загальнодоступного ws://: для них використовуйте Tailscale Serve/Funnel або URL-адресу Gateway wss://. Приватні адреси LAN і хости Bonjour .local залишаються підтримуваними через незашифрований ws:// з обмеженим доступом оператора, як описано вище.
Коли вибрана URL-адреса Gateway походить із gateway.bind=lan, OpenClaw також перевіряє постійні маршрути tailscale serve status --json. Будь-який кореневий маршрут HTTPS Serve, що проксіює порт петльового інтерфейсу активного Gateway, додається як резервний. Команда QR додає цей резервний маршрут лише для lan; custom і tailnet зберігають явно оголошені маршрути. Поточні клієнти iOS перевіряють оголошені маршрути за порядком і зберігають перший доступний; застаріле поле url залишається незмінним для старіших клієнтів.
З --remote потрібно вказати один із gateway.remote.url або gateway.tailscale.mode=serve|funnel.
Визначення автентифікації (без --remote)
Якщо перевизначення автентифікації через CLI не передано, локальні SecretRefs автентифікації Gateway визначаються так:
| Умова | Результат |
|---|---|
gateway.auth.mode="token" або визначений режим без пріоритетного джерела пароля |
gateway.auth.token |
gateway.auth.mode="password" або визначений режим без пріоритетного токена з автентифікації чи середовища |
gateway.auth.password |
Налаштовано і gateway.auth.token, і gateway.auth.password (включно із SecretRefs), а gateway.auth.mode не задано |
помилка; явно задайте gateway.auth.mode |
Визначення автентифікації (--remote)
Якщо фактично активні віддалені облікові дані налаштовано як SecretRefs і не передано ні --token, ні --password, команда визначає їх з активного знімка стану Gateway. Якщо Gateway недоступний, команда негайно завершується з помилкою.