openclaw配置中明文apikey存在严重泄露风险,应立即停用并启用armorclaw加密模块:生成ed25519密钥对、激活加密开关、将api密钥注入加密存储,再通过$encrypted语法引用密钥,最后验证密钥加载是否被掩码。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你的OpenClaw正在用免费模型(如Ollama本地部署的Qwen3.5-9B、Phi-3-mini-128k-instruct)跑自动化流程,但配置文件里明文写着apiKey: "sk-xxx"——这行字一旦被误传到GitHub、备份包或调试日志中,攻击者5秒就能复现你的全部调用权限。
确认当前密钥是否已暴露
执行命令检查openclaw.json是否含明文密钥:grep -n '"apiKey"' ~/.openclaw/openclaw.json。如果返回非空结果且值不是以$开头的环境变量引用,说明密钥正以明文形式裸奔。
立即停用该配置:重命名原文件mv ~/.openclaw/openclaw.json ~/.openclaw/openclaw.json.bak,避免后续启动时自动加载。
启用OpenClaw原生加密存储模块
OpenClaw v2.4+内置armorclaw加密引擎,需手动激活:
第一步:在终端运行openclaw config set security.encryption.enabled true,该命令会写入全局开关。
第二步:生成专属加密密钥对:armorclaw keygen --type ed25519 --output ~/.openclaw/keys/。生成的private.key必须严格限制权限:chmod 600 ~/.openclaw/keys/private.key,否则OpenClaw启动时将拒绝加载加密模块。
第三步:验证加密模块状态:openclaw status --security。输出中必须出现encryption: active (ed25519),否则后续所有加密操作均无效。
迁移API Key至加密存储区
方法一:使用armorclaw CLI直接注入(推荐)
执行armorclaw secret set qwen35_api_key --value "sk-proj-xxxxx" --scope model.qwen35。注意--scope参数必须与你在配置中引用的模型标识完全一致,否则OpenClaw运行时无法匹配密钥。
统一LLM网关 - 一个API对接70+AI模型,使用单一API密钥即可调用GPT、Claude、Gemini、Qwen、Deepseek、Grok等主流模型。
方法二:通过环境变量桥接(兼容旧工作流)
在~/.bashrc中添加export OPENCLAW_ENCRYPTED_SECRETS="qwen35_api_key,phi3_mini_api_key",然后运行source ~/.bashrc。此方式要求OpenClaw启动前已加载环境变量,否则会回退到明文读取逻辑。
【关键前提】必须确保~/.openclaw/keys/private.key文件存在且可读,否则armorclaw无法解密任何密钥。
重构openclaw.json配置文件
新建~/.openclaw/openclaw.json,内容仅保留非敏感字段:
{ "models": { "providers": { "qwen35": { "baseUrl": "http://localhost:11434/v1", "apiKey": "$ENCRYPTED:qwen35_api_key", "models": ["qwen3.5-9b"] } } } }
其中"$ENCRYPTED:qwen35_api_key"是OpenClaw识别加密密钥的唯一语法,冒号后必须与armorclaw secret set时指定的key name完全一致,大小写敏感。
保存后执行openclaw validate --config ~/.openclaw/openclaw.json。若提示Encrypted secret resolved successfully,说明密钥已可被安全加载。
验证密钥是否真正隔离
运行openclaw run --debug --log-level trace,观察启动日志末尾是否出现secret loaded from encrypted store: qwen35_api_key (masked)。只要看到masked字样,证明密钥未在内存中明文展开,也未写入任何日志缓冲区。
强制触发一次密钥读取:openclaw api test --model qwen35 --prompt "hello"。成功返回响应且无apiKey相关报错,即完成全流程验证。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!









