openclaw qr
Згенеруйте QR-код для сполучення з мобільним пристроєм і код налаштування з поточної конфігурації Gateway.
Параметри
--remote: надавати перевагуgateway.remote.url; якщо цю URL-адресу не задано, використовуватиgateway.tailscale.mode=serve|funnel. Ігноруєdevice-pairPluginpublicUrl.--url <url>: перевизначити URL-адресу Gateway, яку використовує корисне навантаження--public-url <url>: перевизначити загальнодоступну URL-адресу, яку використовує корисне навантаження--token <token>: перевизначити токен Gateway, за яким автентифікується процес початкового налаштування--password <password>: перевизначити пароль Gateway, за яким автентифікується процес початкового налаштування--limited: вилучити адміністративний доступ до Gateway з переданого токена оператора--setup-code-only: вивести лише код налаштування--no-ascii: пропустити відтворення QR-коду символами ASCII--json: вивести JSON (setupCode,gatewayUrl, необов’язковийgatewayUrls,auth,access, необов’язковийaccessDowngraded,urlSource)
--token і --password є взаємовиключними.
Вміст коду налаштування
Код налаштування містить непрозорий короткочаснийbootstrapToken, а не спільний токен або пароль Gateway. Для кінцевої точки wss:// (або петльового інтерфейсу на тому самому хості) стандартний процес початкового налаштування видає:
- основний токен
nodeзscopes: [] - повнофункціональний токен передавання
operatorдля нативного мобільного застосунку зoperator.admin,operator.approvals,operator.read,operator.talk.secretsіoperator.write
--limited, щоб зберегти той самий токен вузла, але вилучити operator.admin з передавання оператору. Область дії для змінювання сполучення ніколи не передається через код налаштування.
Налаштування через незашифрований LAN ws:// залишається доступним, але OpenClaw автоматично використовує обмежений профіль, оскільки спостерігач мережі може перехопити bearer-токен початкового налаштування та випередити його використання. Налаштуйте wss:// або Tailscale Serve, а потім згенеруйте новий код, щоб отримати повний доступ.
Визначення URL-адреси Gateway
Сполучення з мобільним пристроєм завершується відмовою для URL-адрес Gateway Tailscale/загальнодоступногоws://: для них використовуйте Tailscale Serve/Funnel або URL-адресу Gateway wss://. Приватні адреси LAN і хости Bonjour .local залишаються підтримуваними через незашифрований ws:// з обмеженим доступом оператора, як описано вище.
Коли вибрана URL-адреса Gateway походить із gateway.bind=lan, OpenClaw також перевіряє постійні маршрути tailscale serve status --json. Будь-який кореневий маршрут HTTPS Serve, що проксіює порт петльового інтерфейсу активного Gateway, додається як резервний. Команда QR додає цей резервний маршрут лише для lan; custom і tailnet зберігають явно оголошені маршрути. Поточні клієнти iOS перевіряють оголошені маршрути за порядком і зберігають перший доступний; застаріле поле url залишається незмінним для старіших клієнтів.
З --remote потрібно вказати один із gateway.remote.url або gateway.tailscale.mode=serve|funnel.
Визначення автентифікації (без --remote)
Якщо перевизначення автентифікації через CLI не передано, локальні SecretRefs автентифікації Gateway визначаються так:
Визначення автентифікації (--remote)
Якщо фактично активні віддалені облікові дані налаштовано як SecretRefs і не передано ні --token, ні --password, команда визначає їх з активного знімка стану Gateway. Якщо Gateway недоступний, команда негайно завершується з помилкою.
Для цього шляху виконання команди потрібен Gateway, який підтримує метод RPC
secrets.resolve. Старіші Gateway повертають помилку невідомого методу.