.env real:
si; la ventana real 2026-06-08 confirmo .env en
/opt/stacks/openclaw/.env con al menos OPENCLAW_IMAGE,
OPENCLAW_GATEWAY_TOKEN, OPENCLAW_ALLOW_INSECURE_PRIVATE_WS,
OPENCLAW_DISABLE_BONJOUR y TZ
openclaw_openclaw_internal para trafico interno del stack
red publica/proxy: publica solo a traves de svc-nginx-proxy-manager
redes internas: openclaw_openclaw_internal
quien puede hablar con quien:
NPM puede hablar con openclaw-gateway:18789 por proxy-network
los componentes internos de OpenClaw pueden hablar entre si por la red interna
el host no llega a 18789 porque no hay puertos publicados
puertos internos:
18789/tcp
18790/tcp
puertos externos:
ninguno publicado directamente
firewall: queda protegido por la topologia sin puertos publicados y por el proxy reverso
observaciones de red:
gateway.trustedProxies quedo reconciliado al 2026-06-08 con la IP real
de svc-nginx-proxy-manager en proxy-network: 172.18.0.6; como esa IP
proviene de un bridge Docker y no de una reserva estatica documentada, debe
revalidarse si NPM se recrea
websocket:
endpoint valido wss://openclaw.alpuntodeventa.com.ar/; handshake tecnico
PASS al 2026-06-08 con 101 Switching Protocols y primer frame
connect.challenge; flujo autenticado completo PASS al 2026-06-08
mediante connect firmado con device/token aprobado y respuesta
hello-ok; un probe que no envia connect no cuenta como falla funcional
del websocket
headers especiales: X-Forwarded-* desde NPM
HSTS: si
renovacion de certificado: automatica por NPM mientras el dominio y DNS sigan validos
regla de cierre:
ningun cambio operativo relevante sobre OpenClaw queda cerrado si no
actualiza esta ficha y la evidencia afectada segun los gates de Governance
que es un dispositivo aprobado:
una identidad concreta de browser o cliente que el gateway conoce y autoriza
para conectarse con un rol y scopes definidos.
para que sirve:
evita que cualquier cliente con token actue como admin; el acceso queda atado
a un deviceId real y a permisos aprobados.
dispositivo oficial de administracion Control UI:
Control UI oficial de Gabi
device id oficial:
3fa5280edf0e65d16f1ec60e686ae17d4e7b656e256bb6823dfe8f0e84a5fbf3
plataforma:
Win32
cliente:
openclaw-control-ui
modo:
webchat
aprobado desde:
2026-05-31 00:38:32 -03
ultimo uso evidenciado:
2026-05-31 00:55:30 -03
proposito:
administracion diaria de Control UI por Gabi
alcance operativo real:
administrar la UI, aprobar pairing legitimo y operar sesiones sin relajar la
politica de device auth.
cuando aprobar uno nuevo:
solo si Gabi cambia de equipo/browser real o si aparece un cliente de
mantenimiento conocido con un pedido claro y justificado.
que no hacer:
no aprobar requests desconocidos, no aprobar upgrades de scopes por impulso,
no copiar tokens o claves privadas a docs/Git y no inventar deviceId.
evidencia adicional del estado actual:
existe un request pendiente 30ae9c15-2254-4eb3-b94d-7ced4d72e6ad para el
cliente cli Linux 94483a84828c419a17a48b8eed6a0c3f1bac37a7eccb9197c9256ae43a2e812a
pidiendo operator.pairing; no se aprobo porque no corresponde al acceso
actual de Gabi en Control UI.