# 认证与网络排障

> 诊断失效认证、企业 CA、自签名证书与 TLS 连接重置。

- 网址：https://funcoding.ai/agents/qwen-code/configuration/network-troubleshooting/
- 核实日期：2026-10-08（命令、配置和价格以官方文档为准）
- 官方来源：[Qwen Code 官方文档：Troubleshooting](https://github.com/QwenLM/qwen-code/blob/main/docs/users/support/troubleshooting.md)、[Qwen Code 官方文档：Authentication](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/auth.md)

---
先区分凭据、端点和传输问题，再调整网络。相同模型名不表示 Coding Plan、Token Plan 与通用 API 的地址和 Key 可以互换。

## 登录方式失效

Qwen OAuth 自 2026-04-15 起停用。看到 free tier discontinued 或旧 Device authorization flow 错误时，使用 qwen → /auth 重新选择可用的 API Key 或套餐方式。

若失败的认证选择导致重启后无法进入 UI，可从用户或项目 settings.json 移除 security.auth.selectedType，再重启重新选择；不要因此清空整份配置。

## 证书错误

UNABLE_TO_GET_ISSUER_CERT_LOCALLY、UNABLE_TO_VERIFY_LEAF_SIGNATURE 或 unable to get local issuer certificate 常见于企业 TLS 检查环境。将 Node.js 配置为信任企业 CA：

```bash
export NODE_EXTRA_CA_CERTS=/path/to/your/corporate-ca.crt
```

自签名 HTTPS 端点也优先配置受信任证书。官方另提供 --insecure 或 QWEN_TLS_INSECURE=1 跳过验证，仅适用于明确可信的实验/私有端点；关闭验证会失去中间人攻击保护。

代理可通过 `qwen --proxy <url>` 或 settings.json 的 proxy 设置。模型服务、代理和沙箱是不同层，应分别检查。

## curl 可用但 Qwen 反复 ECONNRESET

官方记录过中间设备按 TLS ClientHello 指纹重置连接的情况：同机同时其他 TLS 栈成功，而某些 Node/Electron 栈每次握手立即失败，重试、换 DNS 或限定 TLS 版本无效。

这是一种特定网络诊断线索，不是所有 ECONNRESET 的原因。CLI 可检查所用 Node 构建的 OpenSSL 代际并升级受支持版本；不能只看 Node 主版本相同就假定 TLS 栈相同。

VS Code 扩展或 daemon 使用 Electron 栈的场景，官方建议用采用较新 TLS 栈的本地 relay，并把模型 baseUrl 指向它。relay 的地址、凭据和访问控制按实际部署核对，不在文档中假定通用端口或提供未经验证的转发脚本。

## 缓存用量未显示

/stats 仍可查看总用量。缓存 token 统计仅在实际使用缓存 token 时显示，不能因没有该字段就认定认证失败或请求没有计费。
