首頁 > 科技與 AI > xAI OAuth怎麼串接OpenClaw與Hermes?Device Code、SSH與403排錯

延伸主題

xAI OAuth怎麼串接OpenClaw與Hermes?Device Code、SSH與403排錯

xAI OAuth怎麼接OpenClaw與Hermes?本文整理De…

xAI OAuth 怎麼用?SuperGrok 串接 OpenClaw、Hermes Agent 完整教學

OpenClaw與Hermes Agent目前都能使用xAI Grok OAuth,登入流程採Browser OAuth Device Code:遠端終端顯示驗證網址與短代碼,使用者在任意瀏覽器完成授權,OpenClaw或Hermes在背景輪詢直到取得Token。因此在SSH、Docker、VPS、Cloud Shell與無頭環境登入xAI時,不需要localhost Callback或SSH Port Forward。OAuth成功只代表Credential已建立;實際模型呼叫仍可能因xAI帳號Entitlement回傳HTTP 403,此時應先區分訂閱資格、模型設定與API Key路徑。本文聚焦xAI登入與排錯;OpenClaw架構、Hermes比較和長任務另有專文。

重點快讀

  • OpenClaw與Hermes的xAI OAuth目前都使用Device Code。
  • SSH、Docker和VPS不需要Port Forward或本機Callback Listener。
  • OpenClaw使用openclaw models auth login --provider xai --method oauth
  • Hermes使用hermes modelhermes auth add xai-oauth
  • 登入後仍要發送短Prompt,確認Token、模型ID與Entitlement真的可用。
  • 瀏覽器成功但推理HTTP 403,通常應檢查xAI OAuth API資格或改用API Key。
  • OpenClaw與Hermes應分別登入,不直接複製Token檔案。

OAuth和API Key有何差別

比較xAI OAuthxAI API Key
身份來源符合資格的SuperGrok或X Premium帳戶xAI Console與Billing Project
登入方式瀏覽器Device Code授權環境變數或Secret Manager
更新框架自動Refresh Token自行輪替Key
帳務使用訂閱與xAI OAuth資格按API用量與Project帳務
適用個人互動、SSH、VPS與快速啟動CI、團隊服務、分帳與穩定自動化
常見故障Entitlement、授權撤銷、Token過期Key錯誤、Credit、Rate Limit與模型權限

OpenClaw如何登入xAI OAuth

既有OpenClaw安裝

openclaw models auth login --provider xai --method oauth

終端會印出驗證網址與短代碼。在本機或任何其他裝置的瀏覽器開啟網址,登入xAI帳戶並核准;遠端OpenClaw會持續輪詢授權狀態。

全新安裝

openclaw onboard --install-daemon --auth-choice xai-oauth

已經完成Gateway、Channel與Workspace設定時,不要只為重新登入xAI而重跑完整Onboarding。使用模型Auth命令能避免意外改動其他設定。

設定主要模型

openclaw models set xai/grok-4.3
openclaw models status

OAuth登入和Default Model是兩個步驟。登入成功後若仍使用其他Provider,需另行設定模型;實際可用模型ID應以本機Catalog和官方Provider頁為準。

如何檢查OpenClaw Auth Profile

openclaw models auth list --provider xai
openclaw models status

OpenClaw將OAuth與API Key保存為每Agent的Auth Profile。多個Agent可以擁有不同xAI帳戶或Profile,避免家庭、公司與自動化共用同一個Credential。

OpenClaw API Key備援

openclaw models auth login --provider xai --method api-key
# 或由受控環境提供
export XAI_API_KEY=xai-...

API Key適合CI、服務帳務與需要清楚Project Cost的情境。Key應由Secret Manager、受限環境變數或OpenClaw Secret Reference提供,不應寫進Workspace、AGENTS.md或Git。

Hermes如何登入xAI OAuth

最直接方式是開啟Provider與模型選擇器:

hermes model

選擇「xAI Grok OAuth(SuperGrok/X Premium)」後,Hermes會開啟或印出驗證網址與代碼。也可以直接執行:

hermes auth add xai-oauth

Hermes在SSH與無頭環境怎麼登入

hermes auth add xai-oauth --no-browser

Hermes會印出accounts.x.ai驗證網址與User Code。使用筆電、手機或Cloud Console的瀏覽器完成授權,遠端程序會持續輪詢。xAI Grok OAuth沒有localhost回呼,因此不需SSH Tunnel。

Spotify與部分Remote MCP使用Loopback Redirect,才可能需要Port Forward或手動貼回Redirect URL。不同Provider的OAuth方式不能混用。

Hermes設定Provider與模型

hermes config set model.provider xai-oauth
hermes config set model.default grok-build-0.1
hermes doctor

hermes doctor可查看Auth Provider狀態。模型Catalog會更新,grok-build-0.1是Hermes目前在xAI OAuth清單中優先顯示的模型之一,不代表所有xAI產品只有這個模型。

Hermes API Key備援

export XAI_API_KEY=xai-...
hermes config set model.provider xai

OAuth Entitlement受限、CI需要穩定身份或團隊需要Project Billing時,可切換xAI API Key Provider。OAuth和API Key是兩條不同帳務與權限路徑,測試時應記錄當前Provider。

瀏覽器登入成功,為什麼仍回HTTP 403

xAI伺服器會自行判定哪些帳戶能取得OAuth API能力。即使SuperGrok或X Premium訂閱在產品內正常,OAuth模型呼叫仍可能被特定Tier或Entitlement拒絕。

  1. 確認瀏覽器使用預期的xAI或X帳戶。
  2. 確認訂閱狀態與帳戶連結。
  3. 查看OpenClaw或Hermes保存的Provider與模型。
  4. 發送最短文字Prompt,排除Media和Tool問題。
  5. 使用API Key測試同一模型或相近模型。
  6. API Key成功但OAuth 403時,優先判斷為OAuth Entitlement。
  7. 保存Request ID與完整錯誤,再向xAI支援查詢。

401、403與429如何區分

狀態常見原因處理
401Access Token過期、Refresh失效或Key錯誤重新登入或輪替Key
403帳戶、Tier、模型或OAuth API權限不足確認Entitlement或改API Key
429Rate Limit、配額或並行過高退避、降低並行與檢查Quota

Token過期與重新登入

兩套框架都會自動Refresh OAuth Token。Refresh Token被撤銷、帳戶輪替或出現invalid_grant時,應重新啟動授權流程。

# OpenClaw
openclaw models auth login --provider xai --method oauth --force

# Hermes
hermes auth add xai-oauth

反覆重裝整套框架通常無法解決伺服器端資格問題,也可能破壞Gateway、Workspace與其他Provider設定。

同一Credential能使用哪些xAI能力

OpenClaw內建xAI Provider會將OAuth或API Key用於Grok模型,也能依設定供web_searchx_searchcode_execution、語音、轉錄、圖片與影片工具使用。

Hermes也會讓xAI OAuth Bearer Token供聊天、X Search、TTS、圖片、影片與轉錄等直連xAI工具重用。工具存在不代表預設全部啟用,影片等高成本能力仍需在Tool設定中明確開啟。

  • 模型、搜尋、圖片、影片和語音可能使用不同配額與費率。
  • 記錄Provider、Model、Tool與Request ID。
  • 高成本Media工作設定Budget和人工核准。
  • 不需要X Search或Media時明確停用相關Tool。

OpenClaw和Hermes可以共用Token檔案嗎

不建議。兩套框架可以登入同一xAI帳戶,也應各自完成OAuth,讓Refresh、撤銷、Profile、Audit和檔案格式保持獨立。

  • 不要複製OpenClaw Auth Profile到Hermes。
  • 不要把~/.hermes/auth.json放進OpenClaw Workspace。
  • 開發、測試、正式和個人身份分開。
  • 不同Agent或Profile使用最小必要Credential。
  • 主機遺失或人員離開時立即撤銷授權。

Token檔案安全

  • Auth目錄不提交Git或打包進Container Image。
  • 限制檔案權限與備份讀取。
  • 共享主機使用獨立OS User。
  • 第三方Skill、Plugin與MCP不得讀取Credential目錄。
  • Log、Crash Report與錯誤訊息不輸出Access或Refresh Token。
  • 使用磁碟加密、螢幕鎖定與安全備份。
  • 定期檢查仍有效的帳戶授權。

OAuth還是API Key

情境建議
個人互動與快速啟動OAuth
SSH、Docker與個人VPSOAuth Device Code
CI與無人值守自動化API Key或服務身份
團隊分帳與BudgetAPI Project Credential
多人共用服務不要共用個人OAuth
OAuth持續403確認Tier或切換API Key

六篇內容如何分工

讀者常問

xAI OAuth需要安裝Grok Build嗎?

不需要。OpenClaw與Hermes都能直接啟動xAI OAuth;授權頁可能顯示Grok Build,因為xAI使用共享OAuth Client。

SSH登入需要Port Forward嗎?

xAI OAuth不需要。它使用Device Code;Loopback Redirect的其他Provider或MCP才可能需要SSH Tunnel。

SuperGrok一定能讓第三方Agent使用OAuth API嗎?

不一定。xAI會依帳戶與Tier判定Entitlement,登入後仍需實際呼叫模型驗證。

OAuth和API Key可以同時存在嗎?

可以,但要確認實際Provider與優先順序,避免以為在使用訂閱OAuth,實際產生API費用。

資料來源

xAI OAuth能有效降低個人Agent的啟動成本,正式可靠性仍取決於帳戶Entitlement、模型路由、Token保存、工具配額和回退路徑。登入成功只是第一步;真正完成設定的標準,是模型與必要工具都經過實際、可記錄的測試。

作者與編輯責任

本文署名作者:

YOLO LAB 的文章由署名作者或編輯團隊完成。主編 Dex 負責編輯制度、重要事實查核原則、AI 協作規範與重大更正;文章中的分析與判斷以公開來源、作品內容及可驗證資料為依據。

文章若有需要補充或修正的資料,可透過聯絡頁提供原始來源、日期與具體段落,編輯團隊會依出版政策檢查。

發表迴響

探索更多來自 YOLO LAB 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀