ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

终于把OpenClaw接入微信了:openclaw.json 配置与安全验证全流程

2026/9/27 17:48:27 拓冰建站 浏览量
终于把OpenClaw接入微信了:openclaw.json 配置与安全验证全流程 1. 为什么我非要把 OpenClaw 接进微信微信是日常打开频率最高的 App把 OpenClaw 接进来之后查服务器状态、跑自动化任务、问一句“磁盘还剩多少”都能直接在聊天窗口里完成不用再切浏览器、翻后台。企业微信这边更妙它自带一个「微信插件」扫码之后企业应用的消息能直接落到个人微信里等于用一套合规通道同时打通了企业微信和微信两个入口不用碰任何第三方协议也不用担心账号安全。但真动手时坑比想象中多。第一个拦路虎是网络OpenClaw 默认只监听 127.0.0.1企业微信的回调根本打不进来必须让它暴露在公网地址上。第二个是配置项散openclaw.json里bind、controlUi、plugins、channel好几处都要改漏一个就卡在“保存回调 URL 报错”。第三个是权限边界企业微信的 Secret、Token、EncodingAESKey 一旦泄露别人就能伪造消息所以整个流程里“哪些值能公开、哪些只能进配置文件”必须心里有数。这篇就按我实际跑通的顺序来先把 OpenClaw 配成公网可访问再装wecom-app插件然后拿企业微信的四个关键值填进openclaw.json最后用消息收发和权限动作验证一遍。中间涉及模型调用的部分我会用 TaoToken 的统一 Key 和 API 通道来接这样 OpenClaw 侧只认一个地址换模型不用改配置。整套下来一次配置就能安全可控地跑通适合想打通消息通道又怕权限失控的开发者。2. 前置准备TaoToken 统一 Key 与 API 通道OpenClaw 本身是个消息网关真正干活的是背后的大模型。如果每个模型都单独配 Key、单独填 Base URLopenclaw.json会越写越乱排障时也分不清是通道问题还是模型问题。我的做法是统一走 TaoToken一个 Key、一个 API 地址模型切换只在请求参数里改配置文件保持干净。先到官网注册并进控制台在 API Keys 页面创建一个 Key。这个 Key 只在服务端配置文件里出现不要写进任何前端代码或聊天记录。创建入口在这里控制台https://taotoken.net/console?utm_sourcetaotoken_aicg_blog_endutm_contentconsoleutm_campaignrewrite API Keyshttps://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_contentapi-keysutm_campaignrewrite拿到 Key 之后OpenClaw 侧要填的 API 地址是https://taotoken.net/api注意这个地址不带任何查询参数。模型名按你实际要用的填比如对话类、代码类各有对应标识具体可以在模型对话页面试一条确认模型对话https://taotoken.net/chat?utm_sourcetaotoken_aicg_blog_endutm_contentmodel-chatutm_campaignrewrite如果你后面要长期跑编码类或 Agent 类任务调用量会比较大可以看下 Coding Plan 的额度方案比按次调用更划算Coding Planhttps://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_contentcoding-planutm_campaignrewrite这一步的产出就两样一个 Key一个 API 地址。把它们先放一边等下填进openclaw.json的模型段。接入文档在接入文档https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_contentdocutm_campaignrewrite3. 把 OpenClaw 配成公网可访问企业微信要回调你的服务所以 OpenClaw 必须监听公网地址。如果你用的是云厂商镜像一键部署可能已经配好了如果是自己租服务器装的就得手动改openclaw.json。打开配置文件找到bind这一项从loopback改成lan。这一步的作用是让服务从只监听 127.0.0.1 变成监听公网网卡外部请求才进得来。{ bind: lan, controlUi: { allowedOrigins: [http://你的公网IP:18789] }, allowInsecureAuth: true, dangerouslyDisableDeviceAuth: true }controlUi.allowedOrigins填你的公网地址加端口端口默认 18789。allowInsecureAuth和dangerouslyDisableDeviceAuth设为 true是为了让 HTTP 方式也能访问省去配 HTTPS 证书的麻烦。这里要提醒一句HTTP 本身不加密所以你的公网 IP 和访问 Token 千万别外泄否则等于把门开着。改完执行重启openclaw gateway restart然后用公网地址打开网页状态显示Connected说明 gateway 已经在公网通了。这一步是整个接入的地基地基没通后面回调 URL 一定保存失败。4. 安装 wecom-app 插件并配置 channel公网通了之后装微信插件。OpenClaw 官方插件库里有现成的企业微信应用插件一条命令openclaw plugins install openclaw-china/wecom-app安装大概半分钟。装完再打开openclaw.json在plugins段里能看到wecom-app已经启用。接下来去企业微信后台拿四个关键值。路径是「应用管理 → 自建应用」新建一个应用头像随意我用的是 OpenClaw 的 logo。创建完成后记下两个值AgentID和Secret。Secret 点「查看」时系统会往企业微信推一条消息注意这个值不要截图外发。然后在应用的「接收消息」里点「API 接收」页面会让你填回调 URL格式是公网IP:端口/wecom/app。先别急着填点下面的「随机获取」拿到Token和EncodingAESKey也保存下来。最后到「我的企业」页面找到企业ID。四个值齐了回到openclaw.json在channel段加wecom-app{ channel: { wecom-app: { enabled: true, webhookPath: /wecom-app, token: 你拿到的Token, encodingAESKey: 你拿到的EncodingAESKey, corpId: 你的企业ID, corpSecret: 你的Secret, agentId: 你的AgentID } } }同时把模型段指向 TaoToken这样消息进来后由统一通道处理{ model: { baseUrl: https://taotoken.net/api, apiKey: 你的TaoToken Key, name: 你选用的模型标识 } }配置完再重启一次openclaw gateway restart没有报错就说明插件和通道都加载了。这一步的坑在于 JSON 逗号channel里如果原本已有其他渠道记得在wecom-app前后补逗号否则解析直接失败。5. 验证消息收发与权限边界重启成功后回企业微信后台在回调 URL 里填http://你的公网IP:18789/wecom/app点保存。如果前面公网、Token、AESKey 都对会提示保存成功说明 API 通道打通了。接着找「微信插件」上传 logo用个人微信扫它给的二维码。扫完你的微信里就会出现这个应用可以直接发消息。我在微信里发了一句“看下服务器负载”几秒后返回了结果说明消息从微信 → 企业微信 → OpenClaw → TaoToken → 模型 → 原路返回整条链路是通的。权限边界这块要重点验证三件事。第一确认这个机器人只能单聊、不能被拉进群因为它本质是企业应用而不是个人账号这是合规设计的必然结果别想着绕。第二在openclaw.json里检查有没有把corpSecret或 TaoToken Key 暴露到controlUi能读到的地方配置文件权限设成仅服务账户可读。第三测试未授权请求用 curl 直接打回调地址但不带正确签名应该被拒绝。curl -i http://你的公网IP:18789/wecom/app正常应返回签名校验失败或 4xx而不是 200。如果返回 200说明校验逻辑没生效要回去检查token和encodingAESKey是否填错位。6. 常见报错排查回调 URL 保存失败九成是公网没通或路径不对。先在浏览器打开http://公网IP:18789看是否Connected再确认 URL 结尾是/wecom/app而不是/wecom-app两者差一个连字符。消息发出去没回应先看openclaw gateway日志有没有收到请求。如果收到了但没回复多半是模型段配置问题检查baseUrl是否为https://taotoken.net/api、Key 是否有效。可以到模型对话页面单独发一条确认 Key 本身可用。插件装了但 channel 不生效plugins里显示启用不代表channel配对了。检查wecom-app是否写在channel段而不是plugins段enabled是否为 true。Secret 泄露风险如果怀疑 Secret 外泄直接在企业微信后台重置 Secret然后更新openclaw.json并重启。TaoToken Key 同理在 API Keys 页面吊销重建。HTTP 访问被拒确认allowInsecureAuth和dangerouslyDisableDeviceAuth都是 true且重启生效。如果还是不行看下服务器防火墙有没有放行 18789 端口。排障时如果卡在接入环节优先翻接入文档对照参数如果是模型调用报错去模型对话页面复现长期跑编码任务的话Coding Plan 的额度更合适。三个入口按需取用接入文档https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_contentdocutm_campaignrewrite 模型对话https://taotoken.net/chat?utm_sourcetaotoken_aicg_blog_endutm_contentmodel-chatutm_campaignrewrite Coding Planhttps://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_contentcoding-planutm_campaignrewrite最后说个实测细节企业微信后台改完回调 URL 后有时要等一两分钟才生效别急着反复保存。另外微信插件扫码后如果微信里没立刻出现应用退出微信重进一次就有了。这套方案一次配好之后日常维护基本只需要关注 Secret 和 Key 的轮换其他不用动。