ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

VulnClaw 认证模式完整指南:static 与 oauth 两种 Auth Mode 如何选

2026/9/16 21:12:17 拓冰建站 浏览量
VulnClaw 认证模式完整指南:static 与 oauth 两种 Auth Mode 如何选 VulnClaw 认证模式完整指南static 与 oauth 两种 Auth Mode 如何选【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClawVulnClaw 是一款基于 AI Agent MCP 工具链的渗透测试工具通过自然语言输入自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。它的 LLM 认证由llm.auth_mode配置项控制支持static静态 API Key与oauthChatGPT 订阅登录两种 Auth Mode——本文带你彻底搞懂这两种模式的工作原理、配置步骤与适用场景。一、两种 Auth Mode 一图看懂在开始配置前先确认环境没有问题vulnclaw doctorvulnclaw doctor会直接显示当前的Provider与Auth Mode是最快的自检手段。下面用一个表格对比两种认证模式对比维度static 静态模式oauth 订阅模式凭证来源你在配置里填入的 API Keyvulnclaw login浏览器登录获得是否消耗 API 额度是按调用计费否走 ChatGPT 订阅凭证有效期长期有效短期令牌自动静默刷新存储位置配置文件llm.api_key~/.vulnclaw/oauth_tokens.json适用人群有 OpenAI 等平台 API Key 的用户有 ChatGPT 订阅、不想再买 API 额度的用户默认值✅ 默认模式需手动登录启用VulnClaw 社区交流群遇到问题可以先在群里求助二、static 模式3 步配好静态 API Keystatic 是默认模式也是唯一需要填 Key的模式适合拥有 OpenAI、Anthropic、DeepSeek、Ollama 等任一提供商 API Key 的用户。一键设置 API Key# 1. 选择提供商自动填充 base_url 和默认模型 vulnclaw config provider deepseek # 2. 填入 API Key vulnclaw config set llm.api_key sk-xxxxxxxx # 3. 确认 Auth Mode 为 static vulnclaw config get llm.auth_mode三个常用配置项配置项默认值说明llm.provideropenaiLLM 提供商llm.api_key空静态 API Keyauth_modestatic 时使用llm.auth_modestaticstatic或oauthstatic 模式的一个隐藏福利多 Key 自动故障转移除了单个 Key你还可以配置一组 Key。当某个 Key 触发限流、超额或失效时VulnClaw 会自动轮换到下一个vulnclaw config set llm.api_keys key-one,key-two,key-threeapi_keys非空时会覆盖单个api_key。这一机制在长时间跑任务比如persistent模式时特别有用避免中途因单 Key 额度耗尽而中断。三、oauth 模式用 ChatGPT 订阅跑 Agent免 API Keyoauth 模式是 VulnClaw 最省事的玩法复用你的ChatGPT 订阅如 Plus 计划无需单独购买 API 额度。一键登录步骤vulnclaw login执行后会发生什么全程自动无需写任何代码打开浏览器自动跳转 ChatGPT 授权页基于 OAuth 2.0 授权码 PKCE 流程本地回调VulnClaw 在127.0.0.1:1455起一个临时本地服务接收授权码登录成功页面会提示可以关闭此页凭证落盘可刷新的令牌包保存到~/.vulnclaw/oauth_tokens.json文件权限自动收紧为 600自动改配置默认设置llm.auth_modeoauth并开启内置桥接代理。 无桌面环境SSH 远程时可加--no-browser它只打印登录 URL你在本地浏览器打开完成授权即可。令牌自动刷新一次登录长期有效oauth 模式下的 access token 是短期令牌但 VulnClaw 会拿着 refresh token 在到期前提前 60 秒静默刷新不需要浏览器、不需要静态 Key、用户无感知。这就是登录一次即可的关键设计。内置代理subscription 令牌也能驱动 AgentChatGPT 订阅令牌只对接 ChatGPT 后端而 VulnClaw 用的是 OpenAI 兼容的chat.completions接口。登录成功后llm.chatgpt_auto_proxy会自动开启内置本地桥接代理把请求透明转发到 ChatGPT 后端——零额外配置。同时模型会自动切到 ChatGPT 后端支持的模型族如gpt-5.5。四、安全提示oauth 模式的风险告知书⚠️ 务必了解vulnclaw login复用的是 OpenAI第一方 Codex OAuth 客户端。通过非官方客户端程序化使用 ChatGPT 订阅可能违反 OpenAI 服务条款并导致账号被限制。登录命令本身也会弹出同样的黄色警告。建议仅在你接受该风险的前提下使用生产 / 团队场景优先使用 static 模式的正规 API Key。五、如何切换 Auth Mode 与退出登录操作命令切换回静态 Keyvulnclaw config set llm.auth_mode static切换为 oauthvulnclaw config set llm.auth_mode oauth退出登录删除已存令牌vulnclaw logout自检当前模式vulnclaw doctor注意vulnclaw logout只删除令牌文件不会改回llm.auth_mode。退出后如果想继续用 static 模式记得把auth_mode一并改回并确认llm.api_key已配置。另外认证模式也支持环境变量覆盖VULNCLAW_LLM_AUTH_MODE可临时指定static或oauth适合多环境切换而不动配置文件。六、常见问题排查Q1提示Configure LLM credentials first两种模式都未就绪。static 模式检查llm.api_key是否非空oauth 模式检查是否执行过vulnclaw login。Q2oauth 模式下调用报 401 / 提示重新登录令牌已失效且无法刷新。重新执行vulnclaw login即可。Q3填了错误的 auth_mode 值会怎样启动时会抛出明确错误未知的 llm.auth_mode支持: static/oauth不会静默失败。Q4Web UI 的登录和 oauth 是一回事吗不是。Web UI 用的是本地 token 认证机制~/.vulnclaw/web_token与 LLM 的 Auth Mode 相互独立。七、总结该怎么选有 API Key→ 保持默认 static3 条命令配好稳定合规有 ChatGPT 订阅、想省 API 钱→vulnclaw login一键切换 oauth令牌自动刷新、内置代理零配置多环境 / CI 场景→ 用VULNCLAW_LLM_AUTH_MODE环境变量按需切换。 延伸阅读项目内相对路径认证核心实现vulnclaw/config/token_provider.py配置项定义含auth_mode字段vulnclaw/config/schema.pylogin/logout命令vulnclaw/cli/main.py认证客户端构建逻辑vulnclaw/agent/core.py配置项速查表README.md令牌解析测试用例tests/config/test_token_provider.py【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClaw创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考