- API-ключ Anthropic: обычная тарификация Anthropic API.
- Anthropic Claude CLI / аутентификация по подписке в OpenClaw: сотрудники Anthropic
сообщили нам, что такое использование снова разрешено, поэтому OpenClaw считает повторное использование Claude CLI и
использование
claude -pразрешёнными для этой интеграции, если Anthropic не опубликует новую политику. Для Anthropic в рабочей среде аутентификация по API-ключу по-прежнему остаётся более безопасным рекомендуемым вариантом.
openai. Старые идентификаторы профилей openai-codex:* и
записи auth.order.openai-codex являются устаревшим состоянием, которое исправляется командой
openclaw doctor --fix; для новой конфигурации используйте идентификаторы профилей openai:* и auth.order.openai.
На этой странице рассматриваются:
- как работает обмен токенами OAuth (PKCE)
- где хранятся токены (и почему)
- как работать с несколькими учётными записями (профили и переопределения для отдельных сеансов)
Приёмник токенов (зачем он нужен)
Провайдеры OAuth обычно выпускают новый токен обновления при каждом входе или обновлении. Некоторые провайдеры аннулируют предыдущий токен обновления, когда для того же пользователя и приложения выпускается новый. Практический симптом: после входа через OpenClaw и через Claude Code / Codex CLI один из них позднее случайным образом теряет авторизацию. Чтобы снизить вероятность этого, OpenClaw использует хранилище профилей аутентификации как приёмник токенов:- среда выполнения считывает учётные данные каждого агента из одного места
- несколько профилей могут сосуществовать и маршрутизироваться детерминированно
- повторное использование внешнего CLI зависит от провайдера: как только OpenClaw становится владельцем локального профиля OAuth
для провайдера, локальный токен обновления становится каноническим. Если этот локальный
токен обновления отклонён, OpenClaw сообщает, что для профиля требуется
повторная аутентификация, вместо отката к материалам токена внешнего CLI.
Первоначальная инициализация из Codex CLI ещё более ограничена: она может заполнить только пустой
профиль в стиле
openai:default, прежде чем OpenClaw станет владельцем OAuth для этого провайдера; после этого обновления, принадлежащие OpenClaw, остаются каноническими - пути проверки состояния и запуска ограничивают обнаружение внешних CLI набором уже настроенных провайдеров, поэтому хранилище входа постороннего CLI не проверяется при конфигурации с одним провайдером
Хранилище (где находятся токены)
Секреты хранятся отдельно для каждого агента под логическим именемauth-profiles.json
(базовым хранилищем является база данных SQLite агента; имя JSON сохранено
для совместимости и отображения в инструментах):
- Профили аутентификации (OAuth + API-ключи + необязательные ссылки на уровне значений):
~/.openclaw/agents/<agentId>/agent/auth-profiles.json - Устаревший файл совместимости:
~/.openclaw/agents/<agentId>/agent/auth.json(статические записиapi_keyудаляются при обнаружении)
~/.openclaw/credentials/oauth.json(импортируется в хранилище профилей аутентификации при первом использовании)
$OPENCLAW_STATE_DIR (переопределение каталога состояния). Полное описание: /gateway/configuration-reference#auth-storage
Сведения о статических ссылках на секреты и активации снимков среды выполнения см. в разделе Управление секретами.
Если у дополнительного агента нет локального профиля аутентификации, OpenClaw использует сквозное
наследование из хранилища агента по умолчанию/главного агента; при чтении хранилище главного
агента не клонируется. Токены обновления OAuth особенно чувствительны: обычные
операции копирования по умолчанию пропускают их, поскольку некоторые провайдеры заменяют или аннулируют
токены обновления после использования. Настройте отдельный вход OAuth для агента, если
ему требуется независимая учётная запись.
Повторное использование Anthropic Claude CLI
OpenClaw поддерживает повторное использование Anthropic Claude CLI иclaude -p как разрешённый
способ аутентификации. Если на хосте уже выполнен локальный вход в Claude,
мастер первоначальной настройки или конфигурации может использовать его напрямую. Токен настройки Anthropic
остаётся доступным как поддерживаемый способ аутентификации по токену, но OpenClaw предпочитает
повторное использование Claude CLI, когда оно доступно.
Обмен OAuth (как работает вход)
Интерактивные процессы входа OpenClaw реализованы вopenclaw/plugin-sdk/llm.ts и подключены к мастерам и командам.
Токен настройки Anthropic
Схема процесса:- создайте токен, выполнив
claude setup-tokenна любом компьютере с Claude Code, затем запустите настройку Anthropic по токену или вставку токена из OpenClaw - OpenClaw сохраняет полученные учётные данные Anthropic в профиле аутентификации
- выбор модели остаётся на
anthropic/... - существующие профили аутентификации Anthropic остаются доступными для отката и управления порядком
OpenAI Codex (ChatGPT OAuth)
OAuth OpenAI Codex явно поддерживается для использования вне Codex CLI, включая рабочие процессы OpenClaw. Команда входа использует канонический идентификатор провайдера OpenAI:--profile-id openai:<name> для нескольких учётных записей ChatGPT/Codex OAuth в
одном агенте. Не используйте openai-codex:<name> для новых профилей. Doctor переносит
этот старый префикс в идентификатор профиля openai:*, исключающий коллизии; после исправления выполните
openclaw models auth list --provider openai, прежде чем копировать
идентификаторы профилей в auth.order или /model ...@<profileId>.
Схема процесса (PKCE):
- создать проверочное значение и контрольное значение PKCE, а также случайное значение
state - открыть
https://auth.openai.com/oauth/authorize?...(область действияopenid profile email offline_access) - попытаться перехватить обратный вызов на
http://localhost:1455/auth/callback(по умолчанию хостом обратного вызова являетсяlocalhost, и допускаются только хосты обратной петли; переопределите его с помощьюOPENCLAW_OAUTH_CALLBACK_HOST) - если код можно вставить до поступления обратного вызова (или используется удалённая среда без графического интерфейса и привязать обратный вызов невозможно), вместо этого вставьте URL-адрес перенаправления или код — ручная вставка конкурирует с обратным вызовом браузера, и используется вариант, завершившийся первым
- обменять код на
https://auth.openai.com/oauth/token - извлечь
accountIdиз токена доступа и сохранить{ access, refresh, expires, accountId }
openclaw onboard → вариант аутентификации openai.
Обновление и срок действия
Профили хранят временную меткуexpires. Во время выполнения:
- если
expiresнаходится в будущем, использовать сохранённый токен доступа - если срок действия истёк, обновить токен (под файловой блокировкой) и перезаписать сохранённые учётные данные
- если дополнительный агент считывает унаследованный профиль OAuth главного агента, результат обновления записывается обратно в хранилище главного агента, а токен обновления не копируется в хранилище дополнительного агента
- учётные данные CLI под внешним управлением (Claude CLI и ограниченная первоначальная инициализация из Codex CLI; см. Приёмник токенов) считываются повторно вместо расходования скопированного токена обновления. Если управляемое обновление завершается с ошибкой, OpenClaw сообщает, что затронутому профилю требуется повторная аутентификация, вместо возврата материалов токена внешнего CLI.
Несколько учётных записей (профилей) и маршрутизация
Два варианта:1) Рекомендуемый: отдельные агенты
Чтобы «личная» и «рабочая» среды никогда не взаимодействовали, используйте изолированных агентов (отдельные сеансы, учётные данные и рабочие пространства):2) Расширенный: несколько профилей в одном агенте
Хранилище профилей аутентификации поддерживает несколько идентификаторов профилей одного провайдера. Выберите используемый профиль:- глобально через порядок в конфигурации (
auth.order) - для отдельного сеанса через
/model ...@<profileId>
/model Opus@anthropic:work
- Переключение моделей при сбое (правила ротации и периода ожидания)
- Команды с косой чертой (интерфейс команд)
См. также
- Аутентификация — обзор аутентификации у провайдеров моделей
- Секреты — хранение учётных данных и SecretRef
- Справочник по конфигурации — ключи конфигурации аутентификации