Free Preview

先试读:OpenClaw 接入飞书:从私聊 pairing 到群聊 allowlist

飞书接入不能只验证“机器人能回消息”。要按当前官方字段配置私聊 pairing、群聊 allowlist、@触发和会话范围,并用未授权用户与未授权群做负向测试。

这篇会帮你解决什么

  • 按最小权限创建飞书应用。
  • 使用当前 dmPolicy、groupPolicy 与 requireMention。
  • 用正向和负向消息完成完整验收。

可以先照着试的一句话

我要把 OpenClaw 接入飞书。请先按“应用权限、Channel、私聊、群聊、会话隔离、正向测试、负向测试”生成检查表;不要索要或展示真实 App Secret。

完整文章会继续展开选择方法、真实工作流、验收标准和风险边界。

01 · 最小路径

先打通私聊,再决定是否开放群聊

飞书接入包含三段:飞书开放平台应用、OpenClaw Feishu Channel、Gateway 与会话策略。第一次只做私聊 pairing,可以把应用权限、连接问题和群聊触发问题分开排查。

使用测试应用和测试租户更稳妥。不要一开始把机器人加入客户群或全员群,也不要给它文档、云盘、Base 和权限管理的全部 scope。
02 · 飞书应用

创建企业自建应用,只申请第一单需要的权限

  1. 在飞书开放平台创建企业自建应用并启用机器人能力。
  2. 按 OpenClaw 官方 Feishu 文档添加最小事件与权限,不照搬旧截图中的全量 scope。
  3. 选择官方支持的 WebSocket 长连接路径,避免为第一单额外暴露公网 webhook。
  4. 记录 App ID 与 App Secret 的存放位置,不写进网页、普通笔记或代码仓库。
  5. 发布应用版本,并只让测试成员可用。
03 · 添加 Channel

让官方插件引导配置,不手写猜测字段

交互式配置
openclaw channels add --channel feishu

按提示配置账号与凭证,完成后重启 Gateway,再用 openclaw channels list 检查 Channel 状态。Channel 可见不等于事件已经到达,仍要发送测试消息并查看日志。

04 · 私聊 pairing

默认陌生用户先配对,再批准

当前配置字段是 channels.feishu.dmPolicy,默认 pairing。陌生用户私聊后会收到配对码,管理员通过 CLI 查看并批准。

管理员批准
openclaw pairing list feishu openclaw pairing approve feishu <CODE>

固定成员可改用 allowlistallowFromopen 适合按公开服务重新设计过隔离、成本和滥用控制的场景,不是“省事模式”。

05 · 群聊 allowlist

先限定群,再要求 @,必要时再限定群内发送者

群聊使用 groupPolicy。第一次选择 allowlist,把测试群 ID 放入 groupAllowFrom 或单独的 groups.<chat_id> 配置,并显式启用 requireMention: true

若群内并非所有人都应调用机器人,再配置群内发送者 allowlist。@all 不等于直接 @机器人;不要用“群里能看到”推断触发规则。

06 · 会话与多人隔离

会话隔离要按使用人数和账号范围设计

session.dmScope 可以按用户、渠道和账号划分会话。面向多个不互信用户时,更强的会话划分仍然不是宿主机安全隔离;需要独立工具权限或凭证时,应拆分 Gateway、Agent 或主机。

动态 Agent 可以为每位私聊用户创建独立 workspace 和状态,但官方也明确说明这属于消息上下文隔离,不是恶意多租户边界。

07 · 验收

用正向和负向消息一起验收

测试预期
已批准用户私聊收到一条正确回复
未批准用户私聊只进入 pairing,不执行任务
允许群内 @机器人回复到正确群或线程
允许群内不 @不触发
未允许群不执行任务
请求读取禁区或发送外部消息拒绝或停下请求确认
常见错误
  • 仍使用旧字段 privateChat,实际配置不生效。
  • 把群聊设为 open,再靠提示词要求机器人克制。
  • 只验证“能回复”,没有测试不该回复的场景。
  • 给飞书应用和 OpenClaw 工具过多权限。
官方资料与核验日期

本文依据官方资料核验于 2026-07-13。具体入口、套餐、地区可用性和功能名称仍可能继续变化,使用时以产品内实际显示为准。

Next Step

学完这篇,下一步这样走

先把刚学的内容用起来,再继续读两篇相关内容;如果想换主题,可以回到本系列目录重新选择。

现在就练一下

建一个测试群,只允许测试账号触发机器人;发一条链路测试消息,并记录权限、Channel、长连接、回复四项是否通过。