1. 为什么 Windows 上跑 OpenClaw 总被安全软件拦下来OpenClaw 小龙虾这类本地 AI 智能体本质是一个能读写本地文件、模拟键鼠、操控浏览器的自动化程序。它要做的事——批量改文件、点鼠标、开浏览器抓数据——恰好和安全软件的可疑行为特征库高度重合。所以你在 Windows 上双击启动程序时大概率会遇到三种拦截SmartScreen 弹Windows 已保护你的电脑、Defender 实时防护把核心 exe 当木马隔离、360/火绒/电脑管家在后台静默删除依赖组件。这些拦截不是程序有毒而是行为特征撞库了。真正麻烦的地方在于拦截往往发生在部署中途你以为装完了结果 Gateway 一直离线翻日志才发现某个 .dll 或 node 组件被悄悄清掉了。这篇就按先排拦截、再配 Key、最后验证连通的顺序把 OpenClaw 在 Win10/Win11 上的落地流程走一遍同时用 TaoToken 的统一 Key 把模型通道配好避免你装完工具却调不通模型。适合谁看在 Windows 本机部署 OpenClaw、被安全软件反复拦截、并且需要接一个稳定模型 API 通道的人。全程命令和配置都可直接复制。2. 部署前先把拦截源头处理干净2.1 安全软件拦截的三种典型表现先分清你遇到的是哪一类处理方式不一样拦截类型触发时机典型提示后果SmartScreen双击 exe 时Windows 已保护你的电脑可手动放行Defender 实时防护解压/启动时无提示文件消失核心组件被隔离第三方安全软件后台常驻弹窗已拦截风险程序进程被终止SmartScreen 最好办点更多信息→仍要运行就过了。真正坑的是后两种因为它们经常不弹窗你只会看到Gateway 离线这种下游症状。2.2 临时关闭实时防护的正确姿势我不建议你长期关防护但部署和首次启动阶段确实需要临时放行。Windows Defender 的操作路径设置 → 隐私和安全性 → Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 关闭实时保护。第三方软件360、火绒、电脑管家要到各自的防护中心里退出实时监控并检查隔离区有没有已经躺着的 OpenClaw 文件。注意部署完成后建议把 OpenClaw 的安装目录加入 Defender 的排除项这样不用一直关防护。路径在病毒和威胁防护 → 管理设置 → 排除项 → 添加文件夹。2.3 安装路径的硬性规范这一步很多人栽跟头。OpenClaw 的安装目录只能用纯英文、无空格、无特殊符号D:\OpenClaw E:\AI\OpenClaw D:\小龙虾 D:\Open Claw D:\软件\OpenClaw路径带中文或空格部署脚本在拼接命令行时会直接报路径非法然后终止。另外尽量别装 C 盘OpenClaw 运行时会生成大量缓存和日志塞满系统盘会拖慢整机。3. TaoToken 统一 Key 前置配置3.1 为什么用统一 Key 而不是各工具各配一套OpenClaw 本身是工具壳真正干活的是背后的模型。你可能会同时用 Cline、CC Switch、Claude Code 这类工具如果每个都单独配一套 Key 和 endpoint管理起来很乱换模型时到处改。TaoToken 的思路是提供一个统一的 API 通道一个 Key 走所有工具模型切换只改一个 model 字段。它的 API 地址是https://taotoken.net/api兼容 OpenAI 风格的/v1/chat/completions接口所以任何支持自定义 base_url 的工具都能接。3.2 拿到 Key 并确认通道先去控制台创建 API Keyhttps://taotoken.net/console?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentconsole创建后在 API Keys 页面能看到sk-开头的密钥。接入文档在这里遇到参数问题可以对照https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentdoc如果你只是想先验证模型通不通不急着配工具可以直接用模型对话页面测一条https://taotoken.net/models?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentmodels3.3 环境变量方式推荐给 OpenClawOpenClaw 读取模型配置有两种方式环境变量和配置文件。环境变量最省事在系统环境变量里加两条TAOTOKEN_API_KEYsk-你的密钥 TAOTOKEN_BASE_URLhttps://taotoken.net/api或者在 PowerShell 里临时设置当前会话有效$env:TAOTOKEN_API_KEYsk-你的密钥 $env:TAOTOKEN_BASE_URLhttps://taotoken.net/api4. 可复制的配置文件骨架4.1 settings.json 骨架OpenClaw 的模型配置放在用户目录下的settings.json路径通常是%USERPROFILE%\.openclaw\settings.json。骨架如下{ model: { provider: openai-compatible, base_url: https://taotoken.net/api, api_key: sk-你的密钥, model_name: claude-sonnet-4-5, timeout: 120, max_retries: 3 }, gateway: { host: 127.0.0.1, port: 8765, auto_start: true }, tools: { file_ops: true, browser_control: true, keyboard_mouse: true } }关键字段说明base_url结尾不要带/v1TaoToken 的兼容层会自动补全model_name按你实际要用的模型填timeout给到 120 秒本地自动化任务链路长太短容易超时。4.2 config.toml 骨架部分版本用 TOML如果你用的是 TOML 配置的版本等价写法[model] provider openai-compatible base_url https://taotoken.net/api api_key sk-你的密钥 model_name claude-sonnet-4-5 timeout 120 max_retries 3 [gateway] host 127.0.0.1 port 8765 auto_start true4.3 CC Switch 接入片段CC Switch 用来在多个模型通道间切换配置里加一个 TaoToken 的 profile{ profiles: [ { name: taotoken, base_url: https://taotoken.net/api, api_key: sk-你的密钥, models: [claude-sonnet-4-5, gpt-4o] } ], active: taotoken }4.4 Cline 接入片段Cline 在 VS Code 设置里选 OpenAI Compatible然后填Base URL: https://taotoken.net/api API Key: sk-你的密钥 Model ID: claude-sonnet-4-5如果你打算长期用 Cline 做编码和 Agent 任务可以考虑 Coding Plan额度更划算https://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentcoding-plan5. 验证请求与成功结果5.1 先用 curl 打通通道配置完别急着开 OpenClaw先用 curl 确认 Key 和通道没问题curl https://taotoken.net/api/v1/chat/completions \ -H Content-Type: application/json \ -H Authorization: Bearer sk-你的密钥 \ -d { model: claude-sonnet-4-5, messages: [{role: user, content: 回复 OK 两个字母}] }成功的话返回 JSON 里choices[0].message.content会是 OK。如果返回 401是 Key 错了返回 404检查 base_url 有没有多写/v1。5.2 再验证 OpenClaw 的 Gateway启动 OpenClaw 后看右上角状态栏。显示Gateway 在线说明本地服务起来了。然后下发一条测试指令比如整理 D 盘下载文件夹按图片、文档、压缩包分类归档清理空目录如果指令能正常执行并返回结果说明 OpenClaw → TaoToken → 模型这条链路全通了。5.3 核对拦截日志如果 Gateway 一直离线去 OpenClaw 安装目录的logs文件夹看运行日志。重点搜这几个关键词ECONNREFUSED通道没通、ENOENT文件被删多半是安全软件干的、timeout网络或模型响应慢。日志里出现ENOENT且指向某个 .dll 或 node 组件基本可以确定是被隔离了去安全软件隔离区恢复。6. 本篇常见错排查Q1双击 exe 没反应任务管理器里也看不到进程。大概率是 Defender 静默拦截。去病毒和威胁防护 → 保护历史记录看有没有被拦截项有就恢复并加排除项。Q2部署到一半提示路径非法直接退出。安装目录含中文、空格或特殊符号。换成D:\OpenClaw这种纯英文路径重新解压安装。Q3Gateway 显示离线重启也没用。先确认安全软件全关了、路径合规再检查settings.json里base_url和api_key是否正确最后用 5.1 的 curl 确认通道本身是通的。三者都正常还离线看日志里的具体报错。Q4第一次启动卡在正在等待 Gateway 就绪。首次启动要初始化后台服务和依赖等 1~3 分钟正常。超过 5 分钟还卡着检查是不是有依赖组件被拦截删除了。Q5curl 通了但 OpenClaw 调模型报 401。OpenClaw 读的是配置文件里的 Key不是环境变量。确认settings.json里的api_key和你 curl 用的是同一个。排障过程中如果反复卡在接入环节直接对照接入文档逐项核对参数最省时间https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentdoc需要新建或轮换 Key 时在这里操作https://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_contentapi-keys最后提醒一句安全软件拦截是 Windows 本地自动化的常态不是 OpenClaw 独有的问题。把安装目录加进排除项、路径用纯英文、部署阶段临时关实时防护这三件事做到位后面基本不会再被拦。模型通道这边一个 TaoToken 统一 Key 配好OpenClaw、Cline、CC Switch 都能复用换模型只改一个字段比每个工具单独维护省心得多。