人工智慧/自動化 2026年5月11日

2026 OpenClaw 閘道權杖與 launchd:租用在香港、日本、韓國、新加坡、美國的 ProxyMac Mac mini 上,SSH 看似已授權卻一直 token_missing_config 時該怎麼辦

ProxyMac 工程團隊 2026年5月11日 約 13 分鐘閱讀

香港、日本、韓國、新加坡與美國 租用 Apple Silicon Mac mini 部署 OpenClaw 的團隊,常在終端機貼上 Bearer、看到 openclaw gateway status 一片綠燈,重開後卻看到 launchd 不停拉起閘道,日誌寫著 token_missing_config 或「已設定驗證但找不到權杖」。這通常不是密碼學壞了,而是三種上下文彼此脫節:互動式 Shell、磁碟上的 ~/.openclaw/ JSON,以及 launchd 繼承到的極簡環境。本文提供 (1) 心智模型;(2) 四列表對齊矩陣(3) 權限檢查;(4) 較穩妥的 plist 組合;(5) 九步驟維運手冊;並銜接 launchd 與 SSH 環境Keychain 密鑰衛生閘道重啟恢復JSONL 診斷

  • 典型節奏:離開碼約 78 類型,每 45–90 秒 重啟一次,而人工 CLI 探測仍偶爾成功。
  • 隱藏陷阱:閘道跑在 runner,JSON 卻留在 /Users/admin/——多帳號混淆的經典場景。
  • 鑑識錨點:將含 auth 的 JSONL 行與修改 Label 後的 launchctl print gui/$(id -u) 對照留存。

為何你明明 export 過,閘道仍「忘記」權杖

OpenClaw 會先從設定檔解析閘道認證,其次才是上游文件允許的環境覆寫。SSH 會 source ~/.zprofileLaunchAgent 只拿到 plist 裡寫死的 EnvironmentVariables 與被裁切的 PATH,而且把 ~ 解析成服務帳號的家目錄——與你用管理員身分線上編輯 JSON 並非同一件事。

經驗法則:sudo -u svcaccount printenv OPENCLAW_GATEWAY_TOKEN 為空而你的終端機有值,即已證明環境漂移,而非權杖失效。

三方對齊矩陣:互動 Shell、磁碟 JSON、LaunchAgent 環境

來源 讀取 ~/.openclaw/openclaw.json 見到 Shell export 無人值守閘道推薦度
SSH 登入 Shell 是——UID 須與服務使用者一致 是——source 之後 僅除錯
ssh host command 非登入 視 Shell 模式而定 常常否 金絲雀測試
LaunchAgent plist 是——家目錄隨執行 Job 的帳號 僅 plist 鍵 生產基線
plist 呼叫的包裝腳本 是——若降權正確 腳本 exec 前 export 的內容 進階密鑰注入

先核對 JSON 路徑、擁有者與 POSIX 權限,再怪上游 API

請用與 LaunchAgent 相同的 UID執行 ls -le ~/.openclaw/openclaw.json。權限應為 600,擁有者為該 UID。若多人曾以 sudo tee 寫入,ACL 碎片可能讓閘道使用者讀失敗而管理員互動仍可讀。並以 launchctl print gui/$UID(視需要替換網域)確認是哪個 Label 在監督 OpenClaw。

若曾為磁碟空間搬移設定根——見 磁碟與日誌輪替——請複核 JSON 內相對路徑自守護行程工作目錄仍可解析。

plist 實務:EnvironmentVariables 與包裝 exec

短變數如 OPENCLAW_LOG_LEVEL=debug 可直接寫進 EnvironmentVariables。Bearer 級權杖優先採僅服務帳號可讀的檔案參照,或依 密鑰指南 透過 Keychain 載入。包裝腳本建議鎖在固定路徑並定期審計擁有者。

輪換紀律:更新權杖後只執行一次 launchctl kickstart -k——連續狂按會讓 JSONL 時間線 難以閱讀。

九步驟手冊:讓 HK/JP/KR/SG/US 上的 mini 停止權杖迴圈

  1. 凍結 CI 自動重啟閘道的動作,直到人工抓到乾淨啟動。
  2. 紀錄 UID/GID(於 LaunchAgent 工作階段內 id)。
  3. diff 設定:對照 Git 備份,見 設定版本化
  4. 驗證 JSON:jq . 排除尾逗號。
  5. 比對環境:SSH 的 env | sortlaunchctl print
  6. 對齊 PATH:ProgramArguments 使用絕對路徑,見 PATH 指南
  7. 有序重啟:恢復順序
  8. tail JSONL:確認已認證後再放行入口流量。
  9. 結案:附上遮罩後的摘錄與 plist 校驗和。

常見問題

多區域能否共用一枚權杖?若控制台允許,優先分區——單機輪換時爆炸半徑較小。

換新 mini 會破壞權杖嗎?檔案可搬;若主機身分改變請計畫顯式輪換。

與入站 Webhook?驗證穩定後再用 HTTP 閘道模式

為何明確的家目錄有利於 ProxyMac 租戶

HK/JP/KR/SG/USMac mini M4 租賃提供穩定設定路徑、適合自動化的 UID,以及 Apple Silicon 常駐閘道的能效。方案見 定價頁,連線演練見 說明中心;Keychain 需 GUI 時請搭配 VNC 說明

先把權杖對齊,再談長時間上線

OpenClaw · launchd · HK/JP/KR/SG/US