# 部署 OpenClaw：先限制工具权限，再接入任务

代理程序可能执行命令、读写文件或调用外部服务。需要多少配置取决于并发任务、浏览器和模型运行方式，应先用受限任务验证。

更新日期：2026-09-16

规范地址：https://stock.iftalking.com/guides/openclaw/

## 1. 先确定任务范围和运行账户

OpenClaw 可以接模型、工具与消息渠道。部署前先写清楚它要处理哪些目录、调用哪些服务、是否允许执行命令。普通问答、浏览器自动化和持续执行任务的资源需求不同，不能只用“能安装”来判断套餐是否够用。

在 VPS 上使用独立的普通用户，准备单独工作目录，不授予无关的 root 权限。模型 API Key、渠道令牌和工作数据分别保存，先用无敏感内容的小任务验证。

## 2. 核对当前运行时再安装

本教程更新时，官方要求 Node 24.16+ 或 26.1+；这些条件可能继续变化，安装前打开官方文档核对。若已有 Node，确认路径和版本；不要把旧教程的 Node 18/20 要求直接套到新版本。

```bash
node --version
npm --version
command -v node
```

官方安装器可处理依赖。先保存脚本并查看，再以自己的普通用户执行：

```bash
curl -fsSL https://openclaw.ai/install.sh -o openclaw-install.sh
less openclaw-install.sh
bash openclaw-install.sh
```

不要从陌生镜像下载同名脚本。需要固定版本或源码开发时，使用官方当前支持的参数和发布渠道，不混用 npm、源码与多个全局路径。

## 3. 完成引导并保持管理入口受控

按安装器提示配置模型供应商与自己的密钥，选择需要的功能。需要安装后台 Gateway 服务时，可按官方引导运行：

```bash
openclaw onboard --install-daemon
openclaw --version
openclaw doctor
openclaw gateway status
```

管理页面先绑定本地或通过 SSH 隧道访问，核对认证与可信来源。不要为了远程打开控制台直接把无认证管理端口暴露到公网。

## 4. 先验证只读任务，再逐项开放工具

创建测试目录，放一份自己编写的说明文件，让 Agent 总结内容并给出引用。确认它只读取预期路径，模型调用正常，日志没有泄露密钥。

需要执行命令时，限定工作目录、允许的操作和网络目的地；外部网页、文档和聊天消息都是任务数据，不能因为其中写着“忽略规则”就获得额外权限。涉及发送消息、删除数据、付款或修改账户的任务应有明确的人类授权边界。

## 5. 接消息渠道时核对对象和权限

从官方渠道文档选择 Telegram、Discord 或其他集成，使用自己创建且权限适当的机器人或账户。配置允许的用户/会话，先在私人测试对话中发送简单请求，确认回复不会跑到其他群或频道。

渠道令牌不能放进公开配置仓库。启用某渠道不等于授权 Agent 任意向所有联系人发送消息；实际任务范围应与接入权限一起限制。

## 6. 检查持续运行与恢复

退出 SSH 后确认 Gateway 仍按预期运行，并在维护窗口验证重启后恢复。Linux 用户级服务的开机与登出行为应按官方服务说明设置，不能只看当前会话中 active。

备份配置、工作区、记忆与需要保留的状态，秘密使用受控备份方式。更新前记录版本和回退步骤，先跑原来的小测试，再恢复正式任务。资源问题看[进程监控](https://stock.iftalking.com/guides/process-monitoring/)，模型连接问题看[API 教程](https://stock.iftalking.com/guides/ai-api/)。


## 完成后检查

任务完成后检查实际文件和外部结果。代理声称“完成”仍需要可验证的证据。

## 参考资料

- [OpenClaw 官方文档](https://docs.openclaw.ai/install)
