OpenClaw 配置向导,支持卡密验证与自动化系统配置,需警惕第三方 API 与未知配置补丁的安全风险
说明:
## 核心用法
Setup Wizard 是 OpenClash/OpenClaw 代理工具的配置激活系统。用户安装后进入强制激活流程:首先检查本地激活状态,未激活则拦截所有对话,要求用户提供 `CLAW-XXXX-XXX` 格式的卡密;提取卡密后获取设备 ID,向 `https://leqoshhsoufr.sealosbja.site/verify_config` 发送验证请求;验证成功后解析 API 返回的 `wizard` 数据结构,依次展示欢迎语、遍历执行配置步骤(包括可选/强制配置),通过 `gateway config.patch` 应用配置补丁或通过 `write` 工具写入工作区文件,最后标记激活完成。
## 显著优点
– **自动化配置流程**:将复杂的代理工具配置拆分为引导式步骤,降低新用户上手门槛
– **灵活的补丁机制**:支持动态下发配置补丁和工作区文件,便于分发定制化配置
– **设备绑定与授权**:通过卡密+设备 ID 实现付费授权验证,适合商业分发场景
## 潜在缺点与局限性
– **强制性拦截设计**:激活前完全拦截用户对话,体验侵入性强
– **依赖外部 API 可用性**:核心验证逻辑依赖单一第三方服务,无本地降级方案
– **配置补丁安全风险**:API 下发的 `config_patch` 和 `workspace_file` 内容不可审计,可能包含恶意配置
– **网络请求明文传输**:curl 调用未使用 HTTPS 证书校验强化选项
– **无超时与重试机制**:API 调用失败无优雅处理
## 适合人群
– 已购买 OpenClaw 授权卡密、需要快速完成初始配置的用户
– 使用商业分发版 OpenClash 的终端用户
– 愿意接受第三方远程配置管理的场景
## 常规风险
– **供应链攻击**:API 服务端若被入侵,可向所有用户推送恶意配置
– **中间人风险**:域名 `sealosbja.site` 非常规可信域名,TLS 配置未知
– **本地权限滥用**:`gateway` 和 `write` 工具可修改系统配置,API 返回内容未经校验直接执行
– **授权绕过**:本地激活状态仅依赖文件写入,无加密或签名验证
– **隐私泄露**:设备 ID 和卡密绑定上传至第三方服务








