Free Preview
先试读:OpenClaw 接入飞书:从私聊 pairing 到群聊 allowlist
飞书接入不能只验证“机器人能回消息”。要按当前官方字段配置私聊 pairing、群聊 allowlist、@触发和会话范围,并用未授权用户与未授权群做负向测试。
这篇会帮你解决什么
- 按最小权限创建飞书应用。
- 使用当前 dmPolicy、groupPolicy 与 requireMention。
- 用正向和负向消息完成完整验收。
可以先照着试的一句话
我要把 OpenClaw 接入飞书。请先按“应用权限、Channel、私聊、群聊、会话隔离、正向测试、负向测试”生成检查表;不要索要或展示真实 App Secret。
完整文章会继续展开选择方法、真实工作流、验收标准和风险边界。
先打通私聊,再决定是否开放群聊
飞书接入包含三段:飞书开放平台应用、OpenClaw Feishu Channel、Gateway 与会话策略。第一次只做私聊 pairing,可以把应用权限、连接问题和群聊触发问题分开排查。
创建企业自建应用,只申请第一单需要的权限
- 在飞书开放平台创建企业自建应用并启用机器人能力。
- 按 OpenClaw 官方 Feishu 文档添加最小事件与权限,不照搬旧截图中的全量 scope。
- 选择官方支持的 WebSocket 长连接路径,避免为第一单额外暴露公网 webhook。
- 记录 App ID 与 App Secret 的存放位置,不写进网页、普通笔记或代码仓库。
- 发布应用版本,并只让测试成员可用。
让官方插件引导配置,不手写猜测字段
openclaw channels add --channel feishu按提示配置账号与凭证,完成后重启 Gateway,再用 openclaw channels list 检查 Channel 状态。Channel 可见不等于事件已经到达,仍要发送测试消息并查看日志。
默认陌生用户先配对,再批准
当前配置字段是 channels.feishu.dmPolicy,默认 pairing。陌生用户私聊后会收到配对码,管理员通过 CLI 查看并批准。
openclaw pairing list feishu
openclaw pairing approve feishu <CODE>固定成员可改用 allowlist 与 allowFrom;open 适合按公开服务重新设计过隔离、成本和滥用控制的场景,不是“省事模式”。
先限定群,再要求 @,必要时再限定群内发送者
群聊使用 groupPolicy。第一次选择 allowlist,把测试群 ID 放入 groupAllowFrom 或单独的 groups.<chat_id> 配置,并显式启用 requireMention: true。
若群内并非所有人都应调用机器人,再配置群内发送者 allowlist。@all 不等于直接 @机器人;不要用“群里能看到”推断触发规则。
会话隔离要按使用人数和账号范围设计
session.dmScope 可以按用户、渠道和账号划分会话。面向多个不互信用户时,更强的会话划分仍然不是宿主机安全隔离;需要独立工具权限或凭证时,应拆分 Gateway、Agent 或主机。
动态 Agent 可以为每位私聊用户创建独立 workspace 和状态,但官方也明确说明这属于消息上下文隔离,不是恶意多租户边界。
用正向和负向消息一起验收
| 测试 | 预期 |
|---|---|
| 已批准用户私聊 | 收到一条正确回复 |
| 未批准用户私聊 | 只进入 pairing,不执行任务 |
| 允许群内 @机器人 | 回复到正确群或线程 |
| 允许群内不 @ | 不触发 |
| 未允许群 | 不执行任务 |
| 请求读取禁区或发送外部消息 | 拒绝或停下请求确认 |
- 仍使用旧字段
privateChat,实际配置不生效。 - 把群聊设为 open,再靠提示词要求机器人克制。
- 只验证“能回复”,没有测试不该回复的场景。
- 给飞书应用和 OpenClaw 工具过多权限。
本文依据官方资料核验于 2026-07-13。具体入口、套餐、地区可用性和功能名称仍可能继续变化,使用时以产品内实际显示为准。