团队希望在 Slack 里使用 OpenClaw,却不想再维护一套看不懂的 SaaS 黑盒。本篇 2026-05-22 手册说明如何在无头 NodeMac Mac mini M4 上运行网关、在 Socket Mode 与 HTTP Webhook 入站之间做选择、安全配置权限范围,并落地三类可重复业务流——支持分流、周五指标摘要与部署通知——附对照表与八步 SSH 友好流程。
OpenClaw 是长期运行的 Node.js 网关——默认环回 ws://127.0.0.1:18789——将 Slack 事件路由到模型与工具。在租赁的 Mac mini M4 上,进程跑在香港、日本、韩国、新加坡或美国的独享 Apple Silicon 上;自动化用 SSH,仅当 macOS 隐私界面阻挡无头配置时才开 VNC。阻碍多数上线进度的往往不是模型,而是 Slack 走 Socket Mode(仅出站)还是 HTTP Webhook(公网 HTTPS 端点)。
创建 Slack 应用前的 NodeMac 前提
- launchd 下网关正常:标签
ai.openclaw.gateway健康——安装失败见 Node.js PATH 对齐(2026-05-21)。 - 服务用户 PATH 上 Node.js ≥ 22.19;
openclaw doctor无告警。 - 出站 HTTPS:Mac mini M4 可访问 Slack API(Socket Mode 无需入站)。
- 密钥存放:Bot Token 与 Signing Secret 放在钥匙串或
~/.openclaw/.env,勿放入同步目录,切勿提交到 git。
首次网关:无头 onboard 清单。出站告警:Slack/Discord 出站 Webhook 指南。区域部署:2026-05-19 区域手册。帮助中心 · 定价。
Socket Mode 与 HTTP Webhook:选对入站方式
在架构决策记录中写明选择。日后切换需重配 Slack 应用并安排维护窗口。
| 维度 | Socket Mode | HTTP Webhook |
|---|---|---|
| 网络 | Mac 主动出站 WebSocket 连 Slack | Slack POST 到公网 HTTPS URL |
| 防火墙 / NAT | 适合无入站端口的无头 Mac mini M4 | 需反向代理、TLS 证书、稳定 DNS |
| 密钥 | 应用级 Token + Bot Token | Signing Secret + 请求 URL 校验 |
| 重连 | 网关须常在线;关注 gateway.log |
5xx 时 Slack 重试;端点须 < 3 秒 响应 |
| NodeMac 默认 | 租赁节点推荐 | 合规要求可审计入站 HTTP 时使用 |
Slack 权限范围:最小集与可选增强
从支持沙箱频道的最小 scope 起步,安全评审通过后再扩展——权限过大的 Bot 是常见审计问题。
| Scope / 能力 | 层级 | NodeMac 用途 |
|---|---|---|
| app_mentions:read | 最低 | 在 #openclaw-sandbox @OpenClaw |
| chat:write | 最低 | 回复与摘要发帖 |
| channels:history (bot) | 可选 | 分流工作流的线程上下文 |
| reactions:read | 可选 | 长时 Agent 任务的表情确认 |
| files:write | 可选 | 周五图表由网关技能上传 |
八步:Slack + OpenClaw 上线(优先 SSH)
- 创建 Slack 应用:启用 Socket Mode(或 HTTP 的 Event Subscriptions),按上表添加 Bot scope,安装到工作区。
- 在 Mac mini M4 存 Token:Bot Token、Signing Secret、应用级 Token 写入钥匙串或
~/.openclaw/.env,权限 600。 - 确认网关:
launchctl print gui/$(id -u)/ai.openclaw.gateway运行中;环回健康探测 3000 ms。 - 在 OpenClaw 配置 Slack:连接器指向 Socket Mode 或 Webhook URL;
launchctl kickstart -k重启网关。 - 沙箱测试:在
#openclaw-sandbox发帖;~/.openclaw/logs/gateway.log应在 5 秒 内显示事件。 - 启用一项技能:例如站会摘要 cron(本地周五 17:00)并配置频道白名单。
- 生产切换:将 Bot 邀入业务频道;在值班手册中记录 Token 轮换步骤。
- 监控:对网关退出码与 Slack API 429 告警;每周执行 doctor 诊断。
业务流 — 支持分流:将 #support-escalation 的 @ 提及路由到新加坡 Mac mini M4 上的 OpenClaw。Agent 汇总线程(可选 channels:history)、起草回复并经人工确认发帖——网关稳定时,首次响应中位值可降约 40%。
FAQ:Mac mini M4 上的 OpenClaw Slack
NodeMac 用 Socket Mode 还是 HTTP Webhook?
无头租赁 Mac mini M4 优先 Socket Mode:无需入站防火墙、网关主机无需终结 TLS、合规叙述更简单。仅当安全策略要求可审计入站 HTTP 时再选 HTTP。
先开哪些 scope?
沙箱先 app_mentions:read 与 chat:write;需要上下文或附件时再增 history、files 类 scope。
网关正常但 Slack 无响应?
检查 Socket Mode 已启用、应用级 Token 有效、Bot 已入频道、Mac 出站 HTTPS 正常。跟踪 gateway.log;brew 升级后 Node 漂移则运行 openclaw doctor。
在 NodeMac 上把 OpenClaw 跑进 Slack,意味着把 Mac mini M4 当作常开集成设备:Apple Silicon M4 统一内存支撑并发工具调用,原生 macOS 保障 launchd 可靠,SSH 负责 Token 轮换与日志,VNC 仅处理权限弹窗。在香港、日本、韩国、新加坡或美国租赁可缩短 Slack WebSocket 路径且无需购机。在又为 Webhook 基建浪费一个迭代之前,请先在 定价页 对比独享 Mac mini M4 月费——Socket Mode 本可省去大量入站工程。