OpenClaw與Hermes Agent目前都能使用xAI Grok OAuth,登入流程採Browser OAuth Device Code:遠端終端顯示驗證網址與短代碼,使用者在任意瀏覽器完成授權,OpenClaw或Hermes在背景輪詢直到取得Token。因此在SSH、Docker、VPS、Cloud Shell與無頭環境登入xAI時,不需要localhost Callback或SSH Port Forward。OAuth成功只代表Credential已建立;實際模型呼叫仍可能因xAI帳號Entitlement回傳HTTP 403,此時應先區分訂閱資格、模型設定與API Key路徑。本文聚焦xAI登入與排錯;OpenClaw架構、Hermes比較和長任務另有專文。
重點快讀
- OpenClaw與Hermes的xAI OAuth目前都使用Device Code。
- SSH、Docker和VPS不需要Port Forward或本機Callback Listener。
- OpenClaw使用
openclaw models auth login --provider xai --method oauth。 - Hermes使用
hermes model或hermes auth add xai-oauth。 - 登入後仍要發送短Prompt,確認Token、模型ID與Entitlement真的可用。
- 瀏覽器成功但推理HTTP 403,通常應檢查xAI OAuth API資格或改用API Key。
- OpenClaw與Hermes應分別登入,不直接複製Token檔案。
OAuth和API Key有何差別
| 比較 | xAI OAuth | xAI API Key |
|---|---|---|
| 身份來源 | 符合資格的SuperGrok或X Premium帳戶 | xAI Console與Billing Project |
| 登入方式 | 瀏覽器Device Code授權 | 環境變數或Secret Manager |
| 更新 | 框架自動Refresh Token | 自行輪替Key |
| 帳務 | 使用訂閱與xAI OAuth資格 | 按API用量與Project帳務 |
| 適用 | 個人互動、SSH、VPS與快速啟動 | CI、團隊服務、分帳與穩定自動化 |
| 常見故障 | Entitlement、授權撤銷、Token過期 | Key錯誤、Credit、Rate Limit與模型權限 |
OpenClaw如何登入xAI OAuth
既有OpenClaw安裝
openclaw models auth login --provider xai --method oauth終端會印出驗證網址與短代碼。在本機或任何其他裝置的瀏覽器開啟網址,登入xAI帳戶並核准;遠端OpenClaw會持續輪詢授權狀態。
全新安裝
openclaw onboard --install-daemon --auth-choice xai-oauth已經完成Gateway、Channel與Workspace設定時,不要只為重新登入xAI而重跑完整Onboarding。使用模型Auth命令能避免意外改動其他設定。
設定主要模型
openclaw models set xai/grok-4.3
openclaw models statusOAuth登入和Default Model是兩個步驟。登入成功後若仍使用其他Provider,需另行設定模型;實際可用模型ID應以本機Catalog和官方Provider頁為準。
如何檢查OpenClaw Auth Profile
openclaw models auth list --provider xai
openclaw models statusOpenClaw將OAuth與API Key保存為每Agent的Auth Profile。多個Agent可以擁有不同xAI帳戶或Profile,避免家庭、公司與自動化共用同一個Credential。
OpenClaw API Key備援
openclaw models auth login --provider xai --method api-key
# 或由受控環境提供
export XAI_API_KEY=xai-...API Key適合CI、服務帳務與需要清楚Project Cost的情境。Key應由Secret Manager、受限環境變數或OpenClaw Secret Reference提供,不應寫進Workspace、AGENTS.md或Git。
Hermes如何登入xAI OAuth
最直接方式是開啟Provider與模型選擇器:
hermes model選擇「xAI Grok OAuth(SuperGrok/X Premium)」後,Hermes會開啟或印出驗證網址與代碼。也可以直接執行:
hermes auth add xai-oauthHermes在SSH與無頭環境怎麼登入
hermes auth add xai-oauth --no-browserHermes會印出accounts.x.ai驗證網址與User Code。使用筆電、手機或Cloud Console的瀏覽器完成授權,遠端程序會持續輪詢。xAI Grok OAuth沒有localhost回呼,因此不需SSH Tunnel。
Spotify與部分Remote MCP使用Loopback Redirect,才可能需要Port Forward或手動貼回Redirect URL。不同Provider的OAuth方式不能混用。
Hermes設定Provider與模型
hermes config set model.provider xai-oauth
hermes config set model.default grok-build-0.1
hermes doctorhermes doctor可查看Auth Provider狀態。模型Catalog會更新,grok-build-0.1是Hermes目前在xAI OAuth清單中優先顯示的模型之一,不代表所有xAI產品只有這個模型。
Hermes API Key備援
export XAI_API_KEY=xai-...
hermes config set model.provider xaiOAuth Entitlement受限、CI需要穩定身份或團隊需要Project Billing時,可切換xAI API Key Provider。OAuth和API Key是兩條不同帳務與權限路徑,測試時應記錄當前Provider。
瀏覽器登入成功,為什麼仍回HTTP 403
xAI伺服器會自行判定哪些帳戶能取得OAuth API能力。即使SuperGrok或X Premium訂閱在產品內正常,OAuth模型呼叫仍可能被特定Tier或Entitlement拒絕。
- 確認瀏覽器使用預期的xAI或X帳戶。
- 確認訂閱狀態與帳戶連結。
- 查看OpenClaw或Hermes保存的Provider與模型。
- 發送最短文字Prompt,排除Media和Tool問題。
- 使用API Key測試同一模型或相近模型。
- API Key成功但OAuth 403時,優先判斷為OAuth Entitlement。
- 保存Request ID與完整錯誤,再向xAI支援查詢。
401、403與429如何區分
| 狀態 | 常見原因 | 處理 |
|---|---|---|
| 401 | Access Token過期、Refresh失效或Key錯誤 | 重新登入或輪替Key |
| 403 | 帳戶、Tier、模型或OAuth API權限不足 | 確認Entitlement或改API Key |
| 429 | Rate Limit、配額或並行過高 | 退避、降低並行與檢查Quota |
Token過期與重新登入
兩套框架都會自動Refresh OAuth Token。Refresh Token被撤銷、帳戶輪替或出現invalid_grant時,應重新啟動授權流程。
# OpenClaw
openclaw models auth login --provider xai --method oauth --force
# Hermes
hermes auth add xai-oauth反覆重裝整套框架通常無法解決伺服器端資格問題,也可能破壞Gateway、Workspace與其他Provider設定。
同一Credential能使用哪些xAI能力
OpenClaw內建xAI Provider會將OAuth或API Key用於Grok模型,也能依設定供web_search、x_search、code_execution、語音、轉錄、圖片與影片工具使用。
Hermes也會讓xAI OAuth Bearer Token供聊天、X Search、TTS、圖片、影片與轉錄等直連xAI工具重用。工具存在不代表預設全部啟用,影片等高成本能力仍需在Tool設定中明確開啟。
- 模型、搜尋、圖片、影片和語音可能使用不同配額與費率。
- 記錄Provider、Model、Tool與Request ID。
- 高成本Media工作設定Budget和人工核准。
- 不需要X Search或Media時明確停用相關Tool。
OpenClaw和Hermes可以共用Token檔案嗎
不建議。兩套框架可以登入同一xAI帳戶,也應各自完成OAuth,讓Refresh、撤銷、Profile、Audit和檔案格式保持獨立。
- 不要複製OpenClaw Auth Profile到Hermes。
- 不要把
~/.hermes/auth.json放進OpenClaw Workspace。 - 開發、測試、正式和個人身份分開。
- 不同Agent或Profile使用最小必要Credential。
- 主機遺失或人員離開時立即撤銷授權。
Token檔案安全
- Auth目錄不提交Git或打包進Container Image。
- 限制檔案權限與備份讀取。
- 共享主機使用獨立OS User。
- 第三方Skill、Plugin與MCP不得讀取Credential目錄。
- Log、Crash Report與錯誤訊息不輸出Access或Refresh Token。
- 使用磁碟加密、螢幕鎖定與安全備份。
- 定期檢查仍有效的帳戶授權。
OAuth還是API Key
| 情境 | 建議 |
|---|---|
| 個人互動與快速啟動 | OAuth |
| SSH、Docker與個人VPS | OAuth Device Code |
| CI與無人值守自動化 | API Key或服務身份 |
| 團隊分帳與Budget | API Project Credential |
| 多人共用服務 | 不要共用個人OAuth |
| OAuth持續403 | 確認Tier或切換API Key |
六篇內容如何分工
- 發展史:Peter、改名與治理。
- OpenClaw架構:Gateway、Bindings與Sandbox。
- 自動化:Cron、Heartbeat與Tasks。
- 一人公司:Control Tower與營運流程。
- 框架比較:OpenClaw Gateway與Hermes Kanban。
- 本篇:xAI OAuth、Device Code、SSH、403與Token安全。
讀者常問
xAI OAuth需要安裝Grok Build嗎?
不需要。OpenClaw與Hermes都能直接啟動xAI OAuth;授權頁可能顯示Grok Build,因為xAI使用共享OAuth Client。
SSH登入需要Port Forward嗎?
xAI OAuth不需要。它使用Device Code;Loopback Redirect的其他Provider或MCP才可能需要SSH Tunnel。
SuperGrok一定能讓第三方Agent使用OAuth API嗎?
不一定。xAI會依帳戶與Tier判定Entitlement,登入後仍需實際呼叫模型驗證。
OAuth和API Key可以同時存在嗎?
可以,但要確認實際Provider與優先順序,避免以為在使用訂閱OAuth,實際產生API費用。
資料來源
xAI OAuth能有效降低個人Agent的啟動成本,正式可靠性仍取決於帳戶Entitlement、模型路由、Token保存、工具配額和回退路徑。登入成功只是第一步;真正完成設定的標準,是模型與必要工具都經過實際、可記錄的測試。

發表迴響