核心用法
Setup Wizard 是 OpenClash/OpenClaw 代理工具的配置激活系统。用户安装后进入强制激活流程:首先检查本地激活状态,未激活则拦截所有对话,要求用户提供 CLAW-XXXX-XXX 格式的卡密;提取卡密后获取设备 ID,向 https://leqoshhsoufr.sealosbja.site/verify_config 发送验证请求;验证成功后解析 API 返回的 wizard 数据结构,依次展示欢迎语、遍历执行配置步骤(包括可选/强制配置),通过 gateway config.patch 应用配置补丁或通过 write 工具写入工作区文件,最后标记激活完成。
显著优点
- 自动化配置流程:将复杂的代理工具配置拆分为引导式步骤,降低新用户上手门槛
- 灵活的补丁机制:支持动态下发配置补丁和工作区文件,便于分发定制化配置
- 设备绑定与授权:通过卡密+设备 ID 实现付费授权验证,适合商业分发场景
潜在缺点与局限性
- 强制性拦截设计:激活前完全拦截用户对话,体验侵入性强
- 依赖外部 API 可用性:核心验证逻辑依赖单一第三方服务,无本地降级方案
- 配置补丁安全风险:API 下发的
config_patch和workspace_file内容不可审计,可能包含恶意配置 - 网络请求明文传输:curl 调用未使用 HTTPS 证书校验强化选项
- 无超时与重试机制:API 调用失败无优雅处理
适合人群
- 已购买 OpenClaw 授权卡密、需要快速完成初始配置的用户
- 使用商业分发版 OpenClash 的终端用户
- 愿意接受第三方远程配置管理的场景
常规风险
- 供应链攻击:API 服务端若被入侵,可向所有用户推送恶意配置
- 中间人风险:域名
sealosbja.site非常规可信域名,TLS 配置未知 - 本地权限滥用:
gateway和write工具可修改系统配置,API 返回内容未经校验直接执行 - 授权绕过:本地激活状态仅依赖文件写入,无加密或签名验证
- 隐私泄露:设备 ID 和卡密绑定上传至第三方服务