كيف تُعدّون OpenClaw: الدليل الكامل (2026)
يُثبَّت OpenClaw عبر npm في أقل من 10 دقائق. والجزء الذي تتجاوزه معظم الدروس، أي التحصين الأمني، يأخذ 20 دقيقة أخرى. ويغطي هذا الدليل الاثنين.
إن كنتم هنا لأنكم ثبّتم OpenClaw أصلاً واختل شيء، فانتقلوا إلى معالجة مسائل الإعداد الشائعة. وإن أردتم فهم ما هو OpenClaw فعلاً قبل اتباع هذه الخطوات، فاقرأوا ما هو OpenClaw أولاً.
ما هو OpenClaw (وما يغطيه هذا الدليل)#
OpenClaw في فقرة واحدة: بوابة وكيل ذكاء اصطناعي مستضافة محلياً، لا اشتراك سحابي#
OpenClaw وكيل ذكاء اصطناعي يعمل محلياً على عتاد تتحكمون فيه. وخلافاً لمساعدي الذكاء الاصطناعي السحابيين، هو لا يستجيب لموجّهات محادثة. إنه ينفّذ مهاماً: فرز صندوق بريدكم، وجدولة الاجتماعات، وتشغيل النصوص، والبحث في الشبكة، واستدعاء مسارات العمل عبر منظومة إضافات تُسمى المهارات. وطبقة الاستدلال توجّه إلى أي نموذج لغة توصلونه به (Anthropic، أو OpenAI، أو Google، أو نقطة Ollama محلية)، وبياناتكم تبقى على بنيتكم التحتية.
ما تستطيعون فعله متى صار يعمل#
بتثبيت أساسي وحفنة مهارات مهيّأة، تستطيع نسخة OpenClaw عاملة مراقبة قناة تواصل مثل Telegram أو WhatsApp أو Slack وتشغيل مهام ترسلونها من هاتفكم. وتستطيع قراءة تقويمكم، وتولي تعارضات الجدولة، والبحث في الشبكة وإسقاط النتائج في تطبيق ملاحظاتكم، وتنفيذ أوامر الطرفية، والاتصال بالأدوات الداخلية عبر خوادم MCP مخصصة. وستستخدمون على الأرجح اثنتين أو ثلاثاً منها في اليومي، لكن إتاحتها هي المقصود.
ما يغطيه هذا الدليل، وما يضيفه ممّا يتجاوزه غيره#
معظم أدلة إعداد OpenClaw تتوقف عند «إنه يعمل». وهذا الدليل يتابع إلى الخطوات الأمنية التي تهم فعلاً: ترقيع CVE-2026-25253، وتعطيل الوصول غير المصادَق إلى البوابة، وفحص الإضافات قبل تثبيتها. فقد وجدت SecurityScorecard أكثر من 135,000 نسخة OpenClaw موجهة إلى الإنترنت في 82 بلداً في فبراير 2026، وأكثر من 50,000 منها قابلة مباشرة لتنفيذ شيفرة عن بعد على التهيئات الافتراضية. وتجاوز التحصين ليس سهواً صغيراً: إنه يترك الباب مفتوحاً.
قبل أن تبدأوا: متطلبات النظام#
Node.js 22 أو أعلى (لماذا تهم أرضية الإصدار)#
يقتضي OpenClaw وجود Node.js 22 أو أعلى. فالإصدارات الأقدم تفشل صامتة في بعض العمليات أو تنتج أخطاء مضلّلة، وذلك يجعل التنقيح بائساً. افحصوا إصداركم بـ node --version. وإن كنتم تحت 22، فثبّتوا إصدار LTS الحالي من nodejs.org أو استخدموا nvm لإدارة الإصدارات إدارة نظيفة.
نظام التشغيل: macOS 12 أو أحدث، أو Windows بـ WSL2، أو Ubuntu 20.04 أو أحدث#
يعمل OpenClaw أصيلاً على macOS 12 وما فوق. وعلى Windows، تحتاجون إلى WSL2: فمسار التثبيت الأصيل على Windows له مسائل معروفة في شبكة خوادم MCP. وUbuntu 20.04 وما فوق مدعوم كاملاً. ويشمل الدليل ملاحظات خاصة بـ WSL2 في الأقسام التي يختلف فيها السلوك.
القرص والذاكرة: 1 GB حداً أدنى؛ و8 GB RAM أو أكثر للاستدلال بنموذج محلي#
تثبيت OpenClaw نفسه أقل من 200MB. وإن كنتم تشغّلون استدلالاً محلياً عبر Ollama، فخطّطوا لـ 4 إلى 5GB من RAM المتاحة لكل نموذج 7B بتكميم Q4. وجهاز بـ 16GB يستطيع تشغيل نموذج 7B إلى جانب OpenClaw بلا تنازع. وإن كنتم توجّهون الاستدلال إلى مزوّد واجهة برمجة، فمتطلبات RAM ضئيلة.
مفتاح واجهة برمجة نموذج لغة من Anthropic أو OpenAI أو Google، أو نقطة Ollama محلية#
جهّزوا مفتاح واجهة البرمجة قبل تشغيل التهيئة. وإن كنتم تستخدمون Ollama، فليكن مثبتاً ومسحوباً فيه نموذج واحد على الأقل (ollama pull llama3.2 افتراضي معقول) قبل بدء المثبّت. فالتوقف في منتصف المعالج لإعداد Ollama مزعج.
الخطوة 1: ثبّتوا OpenClaw#
التثبيت العام عبر npm#
npm install -g openclaw@latestيثبّت هذا سطر أوامر OpenClaw عاماً. والوسم @latest يهم: ثبّتوا دائماً أحدث إصدار للحصول على البناء المرقّع.
التحقق من الإصدار المثبت#
openclaw --versionسجّلوا رقم الإصدار قبل المتابعة.
لماذا يجب أن تتحقّقوا أنكم على v2026.2.26 أو أحدث#
CVE-2026-25253 (بدرجة CVSS 8.8) ثغرة اختطاف WebSocket عبر المواقع تتيح تنفيذ شيفرة عن بعد بضغطة واحدة. ورُقّعت في v2026.1.29، الصادر في 30 يناير 2026. فإن كان إصداركم تحت v2026.1.29، فتوقفوا هنا. شغّلوا npm install -g openclaw@latest مرة أخرى وأعيدوا التحقق قبل المتابعة. وقد تأكد أن أكثر من 50,000 نسخة بتهيئة افتراضية كانت قابلة للاستغلال مباشرة حين كانت هذه الثغرة فعّالة (SecurityScorecard / hunt.io، فبراير 2026). وذلك ليس رقماً نظرياً.
الخطوة 2: شغّلوا التهيئة واضبطوا مزوّد نموذج اللغة#
تشغيل openclaw onboard#
openclaw onboardيمشي بكم معالج التهيئة على أربعة أشياء: اختيار مزوّد نموذج اللغة عندكم، وإدخال مفتاح واجهة البرمجة (يُخزَّن في ~/.openclaw/config.json، لا في دليل المشروع)، وتسمية وكيلكم، وتعيين قناة تواصلكم الأولى. اعملوا عليه كاملاً قبل مسّ أي ملف تهيئة يدوياً.
وصل Claude أو GPT-4o أو نموذج Ollama محلي#
عند سؤالكم عن مزوّد نموذج اللغة:
- Anthropic (Claude): اختاروا Anthropic، وأدخلوا مفتاح واجهة البرمجة عندكم. وClaude 3.5 Sonnet افتراضي متين لمهام الوكلاء العامة.
- OpenAI (GPT-4o): اختاروا OpenAI، وأدخلوا مفتاح واجهة البرمجة عندكم. وGPT-4o يعمل جيداً في معظم أنواع المهام.
- Ollama محلي: اختاروا Ollama، وأدخلوا نقطتكم المحلية (
http://localhost:11434افتراضياً). وتأكّدوا أن النموذج مسحوب أصلاً قبل هذه الخطوة، وإلا انقضت مهلة المعالج.
وتستطيعون تغيير المزوّد لاحقاً بتحرير ~/.openclaw/config.json.
تعيين SOUL.md: إعطاء الوكيل سياقاً عمّن أنتم وما يستطيع فعله#
SOUL.md ملف نص صريح يخبر نسخة OpenClaw عندكم لمن تعمل وما يُسمح لها بفعله. وهو يقيم في دليل تهيئة OpenClaw عندكم ويُحمَّل عند بدء كل جلسة. وتستطيعون تجاوزه، لكنكم ستصرفون الأسبوع التالي في تكرار أنفسكم: «منطقتي الزمنية هي كذا»، و«لا تحجز اجتماعات قبل التاسعة»، و«أكّد دائماً قبل إرسال بريد».
وSOUL.md أدنى يغطي اسمكم ودوركم، ومنطقتكم الزمنية، وتفضيلاتكم في التواصل، وما الأدوات المصرّح للوكيل باستخدامها، وأي قواعد قائمة. اكتبوه نثراً صريحاً. وكلما كنتم أكثر تحديداً بدءاً، احتاج الوكيل إلى أخذ باليد أقل لاحقاً.
الخطوة 3: التحصين الأمني (لا تتجاوزوا هذا)#
CVE-2026-25253: ما هي، ومن تمس، وكيف تؤكّدون أنكم مرقّعون#
CVE-2026-25253 ثغرة اختطاف WebSocket عبر المواقع. والهجوم: تزورون صفحة يتحكم فيها مهاجم. وتفتح JavaScript في تلك الصفحة اتصال WebSocket ببوابة OpenClaw المحلية عندكم (localhost:18789 افتراضياً)، وتقرأ رمز مصادقتكم، وتأخذ تحكماً كاملاً في نسختكم. ومن هناك، يستطيع المهاجم قراءة الملفات، وتشغيل الأوامر، واستدعاء أي أداة MCP يصل إليها وكيلكم.
وأنتم متأثرون إن كنتم تشغّلون أي شيء سابق لـ v2026.1.29. افحصوا:
openclaw --versionويجب أن يكون الإصدار v2026.1.29 أو أعلى. وإن لم يكن، فشغّلوا npm install -g openclaw@latest فوراً.
تدوير رموز المصادقة بعد التثبيت#
حتى على تثبيت جديد، دوّروا رمز بوابتكم قبل أن تفعلوا أي شيء آخر:
openclaw auth rotateيولّد هذا رموزاً جديدة ويبطل أي بيانات اعتماد صُدرت سابقاً. افعلوه مرة بعد التثبيت الأول، ومرة أخرى إن ارتبتم يوماً في أن النسخة عملت وهي غير مرقّعة.
تعطيل الوصول غير المصادَق إلى البوابة#
بحسب فرع إصداركم، قد لا تكون المصادقة مفروضة افتراضياً في بوابة OpenClaw. افحصوا:
openclaw config get gateway.requireAuthفإن كان الناتج false أو فارغاً، فشغّلوها:
openclaw config set gateway.requireAuth trueوأعيدوا تشغيل البوابة بعد هذا التغيير.
التحقق من ترويسات المصدر لمنع اختطاف WebSocket عبر المواقع#
المصادقة وحدها لا تكفي. هيّئوا التحقق من المصدر حتى تُرفض اتصالات WebSocket من المصادر غير الموثوقة رفضاً قاطعاً:
openclaw config set gateway.allowedOrigins "http://localhost:18789,http://127.0.0.1:18789"وهذا هو السدّ على مستوى البروتوكول لصنف هجوم CVE-2026-25253. فحتى لو حُصل على رمز بطريقة ما، لرُفض الاتصال من صفحة المهاجم.
فحص الإضافات: كيف تفحصون مهارات ClawHub قبل تثبيتها#
زرع هجوم ClawHavoc على سلسلة التوريد 1,184 مهارة خبيثة مؤكدة في ClawHub حتى مارس 2026 (eSecurity Planet / PointGuard AI، مارس 2026). وقبل تثبيت أي مهارة:
- افحصوا ملف الناشر: تاريخه، ومهاراته المنشورة الأخرى، وهل هويته قابلة للتحقق؟
- هل للمهارة مستودع شيفرة مصدر عام؟
- ابحثوا عن اسم المهارة مع «ClawHavoc»: فإن ظهر في قائمة مؤشرات باحث، فلا تثبّتوها
- لا تشغّلوا قط أمر تشخيص تطلب مهارة منكم تشغيله من موجّه محادثة. فتلك هي آلية التسليم الأولى لـ Atomic Stealer (AMOS) عبر ClawHavoc.
وإن لم تكونوا متأكدين، فلا تثبّتوا. فتوجد بدائل مشروعة لمعظم فئات المهارات.
الخطوة 4: أوصلوا قناتكم الأولى#
Telegram: أسرع ما يُهيّأ، وموصى به لمستخدمي المرة الأولى#
Telegram أسهل قناة أولى. وهي تحتاج إلى رمز بوت (أنشئوا واحداً عبر @BotFather، في أقل من دقيقتين) وتعمل بموثوقية على كل المنصات.
openclaw channel add telegramأدخلوا رمز بوتكم عند السؤال. وأرسلوا رسالة إلى بوتكم في Telegram: وينبغي أن يستجيب OpenClaw في غضون ثوانٍ قليلة. وبذلك تكون حلقة الوكيل الأساسية مؤكدة.
خيارات WhatsApp وiMessage وSlack وDiscord#
WhatsApp وiMessage تحتاجان إلى إعداد خاص بالمنصة يتباين بحسب نظام التشغيل ونوع الحساب. وSlack وDiscord أكثر استقامة وموثّقتان في وثائق OpenClaw. وللتثبيت الأول، اجعلوا Telegram يعمل قبل مسّ أي شيء آخر. فإضافة قنوات أكثر قبل تأكيد الحلقة الأساسية تُدخل نقاط فشل أكثر لتشخيصها فقط.
استخدام الواجهة الشبكية والطرفية احتياطاً#
إن لم تريدوا قناة رسائل بعد، فالواجهة الشبكية على http://localhost:18789 متى كانت البوابة تعمل. وواجهة الطرفية (openclaw chat) تعمل كذلك للتعامل المباشر. وكلتاهما جيدة للاختبار قبل وصل القنوات الخارجية.
الخطوة 5: أضيفوا تكاملات MCP#
ما تفعله خوادم MCP (نظام الملفات، وGitHub، وقواعد البيانات، والتقويم، والبريد)#
خوادم MCP (Model Context Protocol) هي ما يعطي OpenClaw القدرة على التحرك في أنظمتكم الفعلية. وبدونها، يستطيع الاستدلال والاستجابة لكنه لا يستطيع فعل كثير. وكل خادم يعرض أدوات قابلة للاستدعاء على الوكيل: قراءة الملفات، واستعلام قاعدة بيانات، وإنشاء طلب سحب في GitHub، وإرسال بريد.
وأنفع نقطة بداية لمعظم المستخدمين:
- نظام الملفات: قراءة الملفات والكتابة فيها على جهازكم المحلي
- Google Calendar: قراءة الوقائع، وجدولة الاجتماعات، وفحص التوافر
- PostgreSQL أو SQLite: استعلام قواعد البيانات بلغة طبيعية
- GitHub: سرد المسائل، وقراءة الشيفرة، وإنشاء طلبات السحب
- البريد (Gmail أو IMAP): قراءة البريد وصياغته وإرساله
ابدأوا بواحد. واجعلوه يعمل قبل إضافة المزيد.
تثبيت خادم MCP: نمط تهيئة openclaw.json#
تذهب خوادم MCP في ~/.openclaw/openclaw.json تحت مفتاح mcpServers:
{
"mcpServers": {
"filesystem": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]
},
"google-calendar": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-google-calendar"],
"env": {
"GOOGLE_CLIENT_ID": "your-client-id",
"GOOGLE_CLIENT_SECRET": "your-client-secret"
}
}
}
}أعيدوا تشغيل OpenClaw بعد تحرير openclaw.json. ويأخذ الوكيل الأدوات الجديدة عند بدء الجلسة التالية.
ثلاثة تكاملات أولى نافعة: نظام الملفات، وGoogle Calendar، وPostgres#
نظام الملفات أبسط ما يُهيّأ وهو يثمر فوراً. فيستطيع الوكيل قراءة مستنداتكم، وكتابة الملخصات، وإدارة الملفات دون أن تلصقوا المحتوى في محادثة. حدّدوا نطاقه بدليل بعينه بدل جذركم: فالوكيل لا يحتاج إلى الوصول إلى كل شيء.
Google Calendar يقتضي إعداد OAuth عبر Google Cloud Console، وذلك يأخذ نحو 10 دقائق في المحاولة الأولى (ودقيقتين في الثانية). ومتى وُصل، تعمل طلبات الجدولة بلغة صريحة جيداً فعلاً. و«هل لديّ شيء بعد ظهر الثلاثاء» شيء معقول لسؤاله عنه.
PostgreSQL أسرع طريقة لجعل OpenClaw يبدو نافعاً لشخص تقني. أوصلوه بقاعدة بيانات فيها بيانات نموذجية واطرحوا سؤالاً بلغة طبيعية. وحتى إن لم يكن الاستعلام الذي يولّده كاملاً، فمشاهدته يحاول تنزع إلى انتزاع اقتناع المتشككين أسرع من أي شرح.
كيف تفحصون خوادم MCP قبل إضافتها إلى تهيئتكم#
قبل إضافة أي خادم MCP:
- تحقّقوا أن الحزمة منشورة من منظمة معروفة أو مُصين له ملف عام
- راجعوا شيفرة المصدر إن كانت مفتوحة: انظروا في ما يجريه الخادم من أذونات واستدعاءات شبكية
- استخدموا حزم
@modelcontextprotocol/الرسمية حيث توجد. فهذه هي التنفيذات المرجعية وأأمن نقطة بداية.
معالجة مسائل الإعداد الشائعة#
البوابة لا تبدأ: قائمة مراجعة إصدار Node وتعارض المنافذ#
إن فشل openclaw start فوراً، فاعملوا على هذا بالترتيب:
node --version: يجب أن يكون 22 أو أعلى- افحصوا هل المنفذ 18789 مستخدم أصلاً:
lsof -i :18789(على macOS أو Linux) أوnetstat -ano | findstr 18789(على Windows بـ WSL2) - إن كان المنفذ مشغولاً، فغيّروه:
openclaw config set gateway.port 18790 - افحصوا سجل الأخطاء:
~/.openclaw/logs/gateway.log
وسجل الأخطاء أكثر إفادة عادة من ناتج الطرفية، خصوصاً في مسائل الأذونات والمسارات.
أخطاء مصادقة مزوّد نموذج اللغة#
إن بدأ OpenClaw لكن استدعاءات نموذج اللغة فشلت:
openclaw config get llm.apiKey: فإن أعاد هذا فراغاً، فأعيدوا تشغيل التهيئة- تحقّقوا أن مفتاح واجهة البرمجة عندكم له الأذونات الصحيحة للنموذج الذي اخترتموه
- ولـ Ollama: افحصوا أن الخدمة تعمل (
ollama serve) وأن النموذج مسحوب (ollama list)
أعطال اتصال خوادم MCP#
إن فشلت مهارة أو خادم MCP في الاتصال:
- شغّلوا أمر خادم MCP مباشرة في طرفيتكم. فهذا يُظهر ناتج الأخطاء الخام الذي يحجبه
openclaw.json. - تحقّقوا أن كل متغيرات البيئة المطلوبة معيّنة في كتلة
envفي تهيئتكم - افحصوا أن اسم حزمة
npxحالي: فبعض الحزم أُعيد تسميتها
مطبّات شبكية خاصة بـ WSL2 على Windows#
على Windows بـ WSL2، تعمل البوابة داخل بيئة Linux. والوصول إليها من Windows يأخذ خطوة إضافية واحدة:
- احصلوا على عنوان WSL2 عندكم:
ip addr show eth0 | grep inetداخل WSL2 - استخدموا
http://<wsl2-ip>:18789من Windows، لاlocalhost - ولخطّافات ويب Telegram أو القنوات الخارجية، ستحتاجون على الأرجح إلى إعادة توجيه منافذ WSL2. ووثائق شبكة WSL2 الرسمية من Microsoft تغطي هذا بتفصيل.
متى تطلبون مساعدة مهنية#
التثبيت المتأني على شبكة محلية فحسب جيد للمستخدمين الواثقين تقنياً الذين يتبعون هذا الدليل.
ويجدر النظر في النشر المهني حين: يكون للجهاز أي تعرّض للإنترنت؛ أو تنشرون لعمل بمستخدمين متعددين، أو ببيانات شركة، أو بمتطلبات امتثال؛ أو تريدون خوادم MCP مخصصة توصل OpenClaw بأنظمة داخلية مثل نظام إدارة علاقات العملاء أو نظام تخطيط موارد المؤسسات؛ أو تفضّلون ألا تصرفوا عطلة أسبوع في تنقيح تهيئة الشبكة.
تتولى Silverthread Labs عمليات نشر OpenClaw للاستخدام الشخصي والتجاري، ومنها ترقيع CVE-2026-25253، وإغلاق البوابة، وفحص الإضافات، وبناء خوادم MCP مخصصة. انظروا صفحة خدمة النشر أو تواصلوا معنا مباشرة.
أسئلة متكررة#
كم يأخذ إعداد OpenClaw كاملاً؟
التثبيت الأساسي يأخذ أقل من 10 دقائق. والتحصين الأمني يضيف 20 إلى 30 دقيقة إن اتبعتم كل خطوة. وتكاملكم الأول مع MCP يضيف 15 إلى 30 دقيقة أخرى بحسب الخدمة وهل OAuth معني.
هل أحتاج إلى معالج رسومي لتشغيل OpenClaw؟
لا. OpenClaw طبقة تنسيق، لا محرك استدلال. وجّهوا الاستدلال إلى مزوّد واجهة برمجة فلا تحتاجون إلى معالج رسومي محلي قط. وإن أردتم تشغيل نماذج محلية عبر Ollama، فمعالج رسومي بـ 8GB VRAM أو أكثر يسرّع الأمور تسريعاً ملحوظاً، لكن معالجاً مركزياً حديثاً يستطيع تشغيل نماذج 7B بسرعات قابلة للاستخدام في معظم المهام.
هل يستطيع OpenClaw العمل 24/7 خدمة خلفية؟
نعم. الأمر openclaw service install يسجّله خدمة نظام تبدأ عند الإقلاع. ومعظم الإعدادات الدائمة تعمل هكذا: فيظل الوكيل يعمل ويراقب القنوات سواء كنتم عند حاسوبكم أم لا.
هل ملف SOUL.md مطلوب؟
ليس لكي يعمل التثبيت. لكنه مطلوب لكي يكون الوكيل نافعاً. فبدونه لا يوجد سياق دائم: لا يعرف منطقتكم الزمنية، ولا تفضيلاتكم، ولا ما يُسمح له بفعله. وسينتهي بكم الأمر إلى تحديد كل ذلك في كل جلسة. أعدّوه مرة واحدة.
ما يحدث إن ثبّتُ مهارة ClawHub خبيثة؟
الحمولة الأولى في حملة ClawHavoc هي Atomic Stealer (AMOS)، الذي يسرّب بيانات اعتماد المتصفحات، وكلمات المرور المحفوظة، ورموز الجلسات، وبيانات محافظ العملات المشفّرة. فإن ثبّتم مهارة قبل تنفيذ فحص السوق في مارس 2026، فافحصوا قائمة مهاراتكم في مقابل قوائم مؤشرات ClawHavoc المنشورة. وإن تطابق أي شيء: أزيلوا المهارة، ودوّروا كل بيانات اعتماد مخزّنة في متصفحكم، وأجروا فحص برمجيات خبيثة.
