OpenClaw 22. Mai 2026 ca. 22 Min. ClawBot WeChat

Tencent ClawBot · WeChat OpenClaw
Installation · Remote-Mac VNC

@tencent-weixin/openclaw-weixin · Versionsmatrix · Grauveröffentlichung · 8-Schritte-Runbook

VNC-Remote-Mac: WeChat ClawBot und OpenClaw Gateway QR-Pairing

Tencent ClawBot verbindet persönliches WeChat mit OpenClaw über das offizielle Kanal-Plugin @tencent-weixin/openclaw-weixin (Kanal-ID openclaw-weixin) — kein Fork im OpenClaw-Kern. Teams, die bereits einen gemieteten Remote-Mac als Gateway nutzen, scheitern selten am Modell, sondern an Host-/Plugin-Versionen, QR-Login am falschen User, vermischten DM-Sessions oder einer fehlenden ClawBot-UI in der Grauveröffentlichung. Dieser Leitfaden liefert eine auditierbare Betriebsstory: persönliche Kontogrenzen (orthogonal zu WeCom OpenClaw), eine SSH-versus-VNC-Matrix, ein 8-Schritte-Runbook, vier Ticket-Fakten und FAQ. Vorher empfiehlt sich die 10-Minuten-Route für CLI und Gateway; wer Port 18789 nach außen legt, liest parallel Nginx/HTTPS am Gateway, damit Token-Verzeichnisse und Roh-Ports nicht gemeinsam exponiert werden.

01

Schmerzpunkte: persönliches WeChat ist kein zweites Telegram

Wer Messenger-Kanäle aus Telegram oder Discord kennt, unterschätzt WeChat schnell: Hier zählen Host-Build, Login-Medium, Session-Trennung und Produkt-Grauveröffentlichung mehr als Prompt-Qualität. In Incident-Reviews tauchen dieselben sechs Muster wieder auf — nummeriert, damit sie in Change-Tickets übernommen werden können.

  1. 01

    Doppelte Versionslinie: Für openclaw-weixin 2.x (npm latest) braucht der OpenClaw-Host ≥ 2026.3.22. Ältere Hosts, die latest erzwingen, melden Host-Inkompatibilität und laden das Plugin nicht.

  2. 02

    QR nur auf der Gateway-Maschine: openclaw channels login --channel openclaw-weixin schreibt Token in den State-Pfad des laufenden Gateways. SSH-Sessions mit anderem $HOME erzeugen den Klassiker: „Handy bestätigt, aber probe bleibt leer“.

  3. 03

    Mehrere WeChat-Konten: Jeder Login legt einen Account-Eintrag an. Ohne session.dmScope landen Nachrichten verschiedener Nummern im selben DM-Bucket — logisch ein Kontext-Leak, kein WeChat-Exploit.

  4. 04

    DM-first, keine Gruppen: Die Plugin-Metadaten deklarieren keinen Gruppenchat. Abnahme mit @-Bot in WeChat-Gruppen scheitert planmäßig.

  5. 05

    ClawBot-UI vs. Kanal: Der ClawBot-Eintrag unter WeChat-Einstellungen rollt clientseitig aus (oft 8.0.70+). Fehlt die UI, kann openclaw-weixin per QR trotzdem laufen — beides getrennt im Ticket notieren.

  6. 06

    Nicht WeCom: Persönliches WeChat nutzt weder Corp-App-Credentials noch Organisations-Audit. Siehe WeCom-Leitfaden für die andere Compliance-Ebene.

Windows-first-Teams sollten diese Liste im Onboarding-Deck fixieren: Der Remote-Mac ist nicht „nur Linux mit GUI“, sondern der Ort, an dem WeChat-Token physisch liegen und wo VNC den gleichen macOS-User wie launchd sichtbar macht.

02

Entscheidungsmatrix: SSH, VNC und Abnahme

Die Matrix unten ist bewusst grob — sie ersetzt kein Runbook, sondern verhindert „wir haben nur SSH, also reicht das“. In der Praxis gewinnt fast immer die Kombination: Pakete und Logs per SSH, QR und Konsole per VNC unter dem Daemon-User.

AbnahmeNur SSHVNC empfohlenPasskriterium
openclaw --version / doctorausreichendoptionalHost ≥ 2026.3.22 für 2.x
npx -y @tencent-weixin/openclaw-weixin-cli installausreichendoptionalkorrekter dist-tag, kein Konflikt
channels login QRASCII-QR fehleranfälligDesktop-Terminal + Handyprobe: connected
ClawBot-Grauveröffentlichungkein Handy-UIGerät + VersionsnotizGrauveröffentlichung oder dokumentiert „nein“
pairing allowlistCLI approveTest-DM vom Fremdabsenderunbekannte Sender blockiert bis approve
Gateway 18789 / Proxycurl localhostBrowser NetworkLoopback oder TLS-Proxy wie in Pairing-Setup

Minimum Viable WeChat-Onboarding: SSH für Install und Logs, VNC für Login und Konsole im selben User — nicht entweder-oder.

Nach einem OpenClaw-Upgrade wirkt die Plugin-Registry manchmal „kalt“. Dann zuerst Registry-Repair v2026.4.25, damit CLI und Gateway dieselbe Build-Linie fahren, erst danach openclaw-weixin — sonst entsteht der Schein: Plugin enabled, alter Gateway-Prozess.

03

8-Schritte-Runbook: Freeze bis erste DM-Antwort

Jeder Schritt ist so formuliert, dass er in ein Change-Ticket kopiert werden kann. Reihenfolge einhalten: Version vor QR, QR vor pairing-Tests, pairing vor Produktions-DM-Last.

  1. 01

    Freeze und Backup: OpenClaw-Config und State exportieren; openclaw --version, Gateway-Build, launchd-User notieren. Grüne Wiese: 10-Minuten-Route.

  2. 02

    Host ≥ 2026.3.22: Sonst OpenClaw upgraden oder Installer wählt compat — kein manuelles @latest raten.

  3. 03

    Installer (empfohlen): npx -y @tencent-weixin/openclaw-weixin-cli install liest die Host-Version und setzt dist-tag, leitet QR und Restart an.

  4. 04

    Manuell (reproduzierbar): openclaw plugins install "@tencent-weixin/openclaw-weixin", dann openclaw config set plugins.entries.openclaw-weixin.enabled true. Unter 2026.3.22 kein latest erzwingen.

  5. 05

    Multi-Account: Bei zweiter Nummer openclaw config set session.dmScope per-account-channel-peer — trennt nach Konto, Kanal und Peer.

  6. 06

    Login auf Gateway-Host: Als derselbe User wie launchd openclaw channels login --channel openclaw-weixin in VNC ausführen; QR und Bestätigungsseite lesbar halten. Token landen lokal im State — hochsensibel.

  7. 07

    Zugriffskontrolle: Unbekannte Sender über pairing: openclaw pairing list openclaw-weixin, openclaw pairing approve openclaw-weixin <CODE>. „Jeder darf den Agent triggern“ ist kein Default für Produktion.

  8. 08

    Restart und Probe: openclaw gateway restart, dann openclaw channels status --probe. Kurze Test-DM von einem genehmigten Kontakt; Log-Snippet ins Ticket. Bei Restart-Loops OpenClaw und Plugin paarweise upgraden (Sidecar/iLink-Fixes in neueren Builds).

bash
openclaw --version
openclaw doctor

npx -y @tencent-weixin/openclaw-weixin-cli install

openclaw plugins install "@tencent-weixin/openclaw-weixin"
openclaw config set plugins.entries.openclaw-weixin.enabled true
openclaw config set session.dmScope per-account-channel-peer

openclaw channels login --channel openclaw-weixin
openclaw gateway restart
openclaw channels status --probe
openclaw plugins list

ClawBot am Handy: Wenn die Grauveröffentlichung greift, ClawBot in den WeChat-Einstellungen nach Produktvorgabe binden — parallel muss am Gateway openclaw-weixin connected sein. Fehlt die UI, bleibt die auditierbare Kette: QR + pairing + probe, ohne den Server fälschlich als „down“ zu markieren.

04

Vier Ticket-Fakten (zitierfähig)

  • Fakt 1: npm-Paket @tencent-weixin/openclaw-weixin, 2.x braucht OpenClaw ≥ 2026.3.22. Im Ticket immer openclaw --version und Plugin-Zeile aus openclaw plugins list.
  • Fakt 2: Multi-Account erfordert session.dmScope=per-account-channel-peer, sonst teilen sich Nummern den Agent-Kontext.
  • Fakt 3: Abnahme über DM und Medien; Gruppen sind in den Metadaten nicht deklariert.
  • Fakt 4: Sicherheitsbasis = lokaler Token-Schutz + pairing + minimale Gateway-Fläche (127.0.0.1 oder HTTPS-Proxy). Persönliches WeChat ersetzt kein WeCom-Organisationsaudit.

Sidecar-Überwachung der Tencent-iLink-API kann in älteren Kombinationen Gateway-Restart-Loops auslösen. Nach gekoppeltem Upgrade stabilisieren; Logs nach openclaw-weixin, ilink, pairing filtern. „Kanal hat Inbound, Agent schweigt“ verknüpft man mit Keine-Antwort-Triage.

05

Sicherheit und Compliance (Privatkonto)

Der Gateway-Mac speichert WeChat-Token im Klartext im State. Behandeln Sie den Lease-Node als Tier-0-Asset — unabhängig davon, ob er physisch in Ihrem Büro steht oder bei einem Cloud-Mac-Anbieter liegt.

  1. A

    Backup: State-Verzeichnisse erst nach ACL in Backup-Jobs; keine Sync in öffentliche Cloud-Ordner.

  2. B

    Pairing default deny: Unapproved Sender dürfen keine Shell/File-Tools auslösen; pairing list regelmäßig prüfen.

  3. C

    Exposition: Siehe HTTPS-Proxy-Checkliste — Port 18789 nicht unauthentifiziert ins Internet.

  4. D

    User-Kontext: SSH-User ≠ VNC-User ≠ launchd-User ist der häufigste Totalausfall. Mit launchd-Checkliste einen User pro Gateway fixieren.

  5. E

    Grauveröffentlichung: ClawBot-UI und Kanal-Plugin evolvieren getrennt — zwei Felder im Change-Record.

06

20-Minuten-VNC-Abnahme (SSH-Kreuzcheck)

PrüfpunktVNCSSHOK wenn
Plugin enabledKanalliste zeigt weixinplugins listenabled, kein Host-Fehler
QR-LoginQR scharf, Handy OKneuer Account im Stateprobe connected
DM-AntwortAntwort im ClientInbound/Outbound-LogsRauchtest < SLA
pairingFremd-DM blockiertpending listnach approve Antwort
ClawBotScreenshot EinstellungenN/AGrauveröffentlichung dokumentiert

Auf einem VNCMac-Knoten liegen Gateway, QR-Terminal und optional Port 18789 in einer grafischen Session — das reduziert HOME-Rätselraten auf ein twenty-minute acceptance pattern. Windows-Teams können „SSH installiert, VNC scannt, Handy dokumentiert Grauveröffentlichung“ als Dienst-Schichtung fahren, analog zu v2026.4.25 Pairing.

Wer den Lease-Mac mit mehreren Entwicklern teilt, sollte Scan-Fenster im Kalender blocken und den macOS-User im Übergabe-Log festhalten — sonst mischt sich pairing mit fremden Tests und die Abnahme wird nicht reproduzierbar.

Weiterlesen

Verwandte Artikel

FAQ

FAQ

Grauveröffentlichung clientseitig; WeChat-Version und Konto im Ticket. Abnahme über openclaw-weixin QR + probe.

Nein. Upgrade oder npx -y @tencent-weixin/openclaw-weixin-cli install für compat/legacy.

Nein. @tencent-weixin/openclaw-weixin ist Privatkonto; WeCom hat eigene App- und Callback-Welt.

Gruppen nicht in Plugin-Metadaten. Test per DM mit genehmigtem Kontakt.

Möglich, aber VNC unter Gateway-User empfohlen; ClawBot-Einstellungen am physischen Handy.

Fazit

Tencent ClawBot und openclaw-weixin senken die Hürde für WeChat im Agent-Stack — Stabilität kommt aus Versionsdisziplin, gleichem User für Scan und Daemon, per-account-channel-peer, pairing defaults und der Akzeptanz von DM-first ohne Gruppen. Eigene Hardware bringt Sleep, IP-Drift und geteilte Desktops; ein gemieteter Apple-Silicon-Mac mit einem VNC-Desktop für Gateway und QR drückt „installiert, aber keine DM“ oft von Stunden auf ~20 Minuten auditierbare Abnahme.

Für Abschnitt-6-Abnahme: VNCMacKaufseite, Verbindung im Hilfe-Center (SSH-VNC).