즉시 이용 가능 · 5분 내 개통

OpenClaw 샌드박스 내장
클라우드 Mac mini M4

$20.9 / 일부터 · 물리 서버 독점
지금 주문하기
OpenClaw 샌드박스 제로 트러스트 접근 감사 로그 물리 서버 독점
AI Agent

OpenClaw 완전 사용 가이드: 클라우드 Mac AI Agent 샌드박스 제로부터 프로덕션까지

OpenClaw는 ZilCloud 클라우드 Mac mini M4에 내장된 AI Agent 격리 실행 환경입니다. 이 글은 실제 프로덕션 배포를 염두에 둔 완전 매뉴얼로, 콘솔 개통·CLI 일상 운영·권한 YAML 심화 설정부터 다중 사용자 제로 트러스트 협업, CI/CD 파이프라인 통합, 감사 로그 분석, 흔한 장애 해결까지 프로덕션에서 꼭 알아야 할 내용을 모두 다룹니다.

OpenClaw는 어떤 문제를 해결하나요?

Cursor, Claude Code, AutoGPT 같은 AI Agent 도구는 점점 강력해지는 동시에 위험도 커지고 있습니다. 파일 읽기·쓰기, 셸 실행, 네트워크 요청까지 할 수 있기 때문에 권한이 풀리면 설정 오류는 물론 키 유출이나 데이터 삭제로 이어질 수 있습니다. macOS 개발 환경에서는 이 문제가 더 까다롭습니다. Xcode 툴체인, Apple Neural Engine, 코드 서명 기능이 모두 필요한데 Docker 컨테이너나 Linux VM으로는 이를 제공할 수 없기 때문입니다.

OpenClaw의 역할은 실제 macOS 물리 서버 위에서 AI Agent 작업마다 감사 가능하고 추적 가능하며 언제든 중단할 수 있는 운영 경계를 그어 주는 것입니다. Agent를 아무것도 못 하는 우리 안에 가두는 것이 아니라, 접근 가능한 디렉터리·호출 가능한 시스템 명령·연결 가능한 네트워크 주소를 정밀하게 제어하면서 macOS 네이티브 기능은 그대로 유지합니다.

첫 샌드박스 세션을 빠르게 띄우고 싶다면 5분 퀵스타트 가이드를 먼저 읽어 보세요. 이 글은 프로덕션에서 OpenClaw를 본격적으로 쓰기로 한 독자를 대상으로, 개통부터 운영까지 전체 라이프사이클을 다룹니다.

문서 버전 및 테스트 환경

이 글은 OpenClaw 1.4.2, macOS Sequoia 15.3, ZilCloud Mac mini M4(Apple M4 · 10코어 · 16 GB 통합 메모리 · 256 GB SSD)를 일본 도쿄 노드에서 실측한 결과를 바탕으로 작성했습니다. 콘솔 UI와 CLI 출력은 버전에 따라 약간 달라질 수 있으나 핵심 개념과 구성 구조는 동일합니다.

콘솔 전체 운영 흐름

OpenClaw는 ZilCloud Mac mini M4마다 내장되어 있어 별도 부가 옵션 구매가 필요 없습니다. 전체 개통 흐름은 네 단계로 나뉩니다.

  1. 01
    Mac mini M4 인스턴스 주문 및 개통

    주문 구성 페이지에서 노드를 선택합니다(싱가포르 / 일본 / 한국 / 홍콩 / 미국 동부). 기본 요금은 일 $20.9부터이며, 결제 후 1–5분 내 자동 인도되고 SSH 자격 증명과 VNC 비밀번호를 받게 됩니다.

  2. 02
    콘솔 → 인스턴스 선택 → OpenClaw 탭

    처음 진입하면 「제로 트러스트 초기화」가 실행됩니다. 인스턴스에 바인딩된 Ed25519 키 쌍이 생성되고, com.zilcloud.openclaw.daemon 백그라운드 서비스가 설치되며, 기본 감사 로그 저장 경로 /var/log/openclaw/가 만들어집니다.

  3. 03
    접근 정책 및 팀원 구성

    콘솔 「접근 제어」 패널에서 협업자 이메일을 추가하고 역할(Owner / Operator / Auditor)을 할당합니다. Operator는 샌드박스 세션을 시작할 수 있고, Auditor는 감사 로그만 열람하며 샌드박스 셸에는 들어갈 수 없습니다.

  4. 04
    CLI 자격 증명 다운로드 및 환경 확인

    콘솔에서 원클릭 설치 스크립트와 session token을 받을 수 있습니다. 터미널에서 claw status를 실행해 daemon: runningauth: valid가 표시되면 샌드박스 정책 구성을 시작할 수 있습니다.

콘솔에는 실시간 세션 모니터링 패널도 있습니다. 활성 샌드박스 세션 수, 세션별 CPU·메모리 사용량, 최근 24시간 BLOCK 이벤트 통계를 한눈에 볼 수 있으며, 보안 팀 보고가 필요하면 PDF 형식의 컴플라이언스 요약 보고서를 바로 보낼 수 있습니다.

CLI 명령어 전체 개요

OpenClaw CLI 도구 이름은 claw이며, 샌드박스 관련 작업은 모두 이 명령으로 처리합니다. 일상에서 자주 쓰는 명령을 용도별로 정리했습니다.

# ── Status & health ──
claw status                          # daemon status, auth, active sessions
claw doctor                          # run environment diagnostics

# ── Session lifecycle ──
claw run --config policy.yaml        # start sandboxed session
claw run --template xcode-build      # start from saved template
claw attach <session-id>             # attach to running session
claw stop <session-id>               # gracefully terminate session
claw list                            # list all sessions (active + recent)

# ── Templates ──
claw template list                   # show built-in presets
claw template export agent > policy.yaml
claw template save my-ci-policy      # save current config as named template

# ── Audit ──
claw audit tail <session> --follow   # live audit stream
claw audit query --since 24h --action BLOCK
claw audit export <session> --format json

# ── Network policy testing ──
claw net test --domain api.openai.com   # dry-run domain against active policy

claw doctor는 정기적으로 실행할 가치가 있는 진단 명령입니다. 데몬 실행 여부, Endpoint Security 권한 유효성, 감사 로그 디렉터리 쓰기 가능 여부, CLI token 만료 여부를 점검합니다. 샌드박스 시작이 실패했는데 오류 메시지가 모호할 때는 먼저 claw doctor를 돌리면 원인을 좁히는 데 도움이 됩니다.

<2ms 샌드박스 시작 지연
~3% 감사 모드 CPU 오버헤드
90일 기본 감사 로그 보존

권한 YAML 구성 심화 해설

OpenClaw 권한 정책은 YAML 형식으로 정의합니다. 각 필드 의미를 이해해야 올바른 정책을 작성할 수 있습니다. 아래는 프로덕션에서 자주 쓰는 전체 구성 예시와 구간별 설명입니다.

version: "1"
session:
  name: "prod-agent"
  auto_cleanup: false          # keep workspace after session ends
  max_duration: "4h"           # auto-terminate after 4 hours
  idle_timeout: "30m"          # terminate if no activity for 30 min

filesystem:
  workspace: "~/agent-workspace"
  readonly_mounts:
    - /Applications
    - /usr/local/bin
    - /Library/Developer      # Xcode toolchain
  deny:
    - ~/.ssh
    - ~/Library/Keychains
    - ~/Library/Application Support/Cursor/User/globalStorage

syscalls:
  preset: "agent"
  deny:
    - ptrace
    - setuid
    - mount

network:
  allow_domains:
    - "api.openai.com"
    - "api.anthropic.com"
    - "*.github.com"
    - "registry.npmjs.org"
    - "pypi.org"
  block_all_others: true
  log_blocked: true            # record blocked attempts in audit log

session 구간은 세션 생명주기를 제어합니다. auto_cleanup: false는 Agent 산출물을 남겨야 하는 코드 생성 작업에 적합하고, max_durationidle_timeout은 무인 세션이 리소스를 계속 점유하지 않도록 하는 안전 장치입니다.

filesystem 구간에서 문제가 가장 자주 발생합니다. workspace는 Agent가 읽고 쓸 수 있는 유일한 루트 디렉터리이고, readonly_mounts는 읽기만 허용하는 경로 목록이며, deny는 readonly_mounts보다 우선하는 하드 거부 목록입니다. OpenClaw는 symlink의 실제 대상 경로를 해석합니다. /usr/local/bin/git이 Homebrew Cellar 아래를 가리키면 Cellar 디렉터리도 readonly_mounts에 넣어야 git 호출이 차단되지 않습니다.

network 구간block_all_others: truelog_blocked: true를 함께 쓰면 허용되지 않은 아웃바운드 요청이 조용히 버려지고 감사 로그에 기록됩니다. 연결 오류를 바로 돌려주는 것보다 낫습니다. Agent가 「차단됐다」는 사실을 감지하고 우회를 시도할 가능성을 줄이기 때문입니다.

흔한 구성 실수

Xcode 빌드용 샌드박스를 구성할 때 /Applications/Xcode.app뿐 아니라 /Library/Developer(툴체인)와 ~/Library/Developer/Xcode/DerivedData(빌드 캐시, 쓰기 필요)도 반드시 마운트해야 합니다. DerivedData를 빼면 매번 풀 빌드가 되어 소요 시간이 3–5배 늘어납니다.

다중 사용자 제로 트러스트 접근과 팀 협업

팀 환경에서는 모든 사람에게 샌드박스 셸 전체 권한을 줄 필요가 없습니다. OpenClaw 제로 트러스트 모델은 세 가지 원칙에 기반합니다. 매 접근마다 신원을 검증하고, 권한은 최소 권한 원칙으로 부여하며, 모든 작업을 감사할 수 있어야 합니다.

콘솔은 세 가지 역할을 지원합니다.

역할 샌드박스 시작 감사 로그 열람 정책 수정 주요 사용자
Owner 가능 가능 가능 팀 리더 / DevOps
Operator 가능 가능 불가 일상 개발자
Auditor 불가 가능 불가 보안·컴플라이언스 팀

각 역할은 독립 CLI token으로 인증하며, token 기본 유효 기간은 24시간이고 콘솔에서 강제 폐기할 수 있습니다. 팀원이 퇴사하거나 권한이 바뀌면 Owner가 해당 사용자의 활성 token을 일괄 폐기하고 실행 중인 샌드박스 세션을 종료할 수 있습니다. 인스턴스를 재시작하거나 SSH 키를 바꿀 필요가 없습니다.

외부 컨설턴트가 코드를 검토하는 등 임시 권한이 필요하면 만료 시각과 읽기 전용 감사 권한만 가진 Guest token을 만들 수 있습니다. 기한이 지나면 자동으로 무효화되어 수동 정리가 필요 없습니다.

CI/CD 파이프라인 통합 실전

OpenClaw 샌드박스를 CI/CD 파이프라인에 넣는 것은 AI Agent 자동화 작업을 프로덕션 수준 신뢰성으로 끌어올리는 핵심 단계입니다. 아래는 ZilCloud 클라우드 Mac에서 샌드박스 격리 코드 리뷰 Agent를 돌리는 GitHub Actions 워크플로 예시입니다.

# .github/workflows/ai-review.yml
name: AI Code Review (Sandboxed)
on: [pull_request]

jobs:
  review:
    runs-on: self-hosted   # ZilCloud Mac mini M4 as self-hosted runner
    steps:
      - uses: actions/checkout@v4

      - name: Start OpenClaw sandbox
        run: |
          claw run --template ci-review --detach
          SESSION=$(claw list --json | jq -r '.[0].id')
          echo "SESSION_ID=$SESSION" >> $GITHUB_ENV

      - name: Run AI review agent
        run: |
          claw attach $SESSION_ID --exec \
            "claude -p 'Review the diff in this PR for security issues'"

      - name: Export audit log
        if: always()
        run: |
          claw audit export $SESSION_ID \
            --format json \
            --output audit-${{ github.run_id }}.json

      - name: Stop sandbox
        if: always()
        run: claw stop $SESSION_ID

이 워크플로는 PR마다 독립 샌드박스 세션을 만들어 감사 로그를 PR 단위로 분리하고, Agent는 AI API와 GitHub만 허용하는 네트워크 정책 안에서 실행됩니다. 리뷰 성공·실패와 관계없이 if: always()로 감사 로그가 반드시 보내지고 보관됩니다.

ci-review 템플릿 YAML은 저장소 .openclaw/ 디렉터리에 커밋해 CI 워크플로와 버전을 맞추는 것을 권장합니다. 정책 변경마다 Git 히스토리가 남고, 보안 팀이 현재 적용 중인 권한 경계를 바로 확인할 수 있습니다.

감사 로그 고급 활용

감사 로그는 OpenClaw의 핵심 차별점입니다. 실시간 tail 외에도 다음 활용법을 익혀 두면 좋습니다.

조건부 일괄 조회: Agent 작업에 이상 행동이 보이면 시간 범위와 작업 유형으로 기록을 필터링할 수 있습니다.

# Find all blocked network attempts in the last 7 days
claw audit query \
  --since 7d \
  --action BLOCK \
  --type network \
  --format table

# Find all file writes outside workspace
claw audit query \
  --since 24h \
  --action BLOCK \
  --type write \
  --format json | jq '.[] | select(.target | contains("/etc"))'

컴플라이언스 보내기: 보안 감사에는 특정 형식 보고서가 필요한 경우가 많습니다. OpenClaw는 JSON, CSV, PDF 보내기를 지원합니다. PDF 보고서에는 세션 요약, ALLOW/BLOCK 통계, 정책 스냅샷, 타임라인 뷰가 포함되어 컴플라이언스 검토에 바로 제출할 수 있습니다.

알림 규칙: 콘솔에서 「세션당 BLOCK 이벤트 50회/시간 초과」나 「~/.ssh 읽기 시도 감지」 같은 임계값을 설정하면 이메일 또는 Webhook으로 Owner에게 알립니다. 감사 스트림을 계속 지켜볼 필요가 없습니다.

흔한 장애 해결과 성능 튜닝

지원 티켓에서 가장 자주 보는 다섯 가지 증상과 해결 방법입니다.

증상 가능한 원인 해결 방법
Agent의 git / python 호출 실패 도구 경로가 readonly_mounts에 없음 symlink 대상 확인 후 Cellar 디렉터리 추가
Xcode 빌드가 매우 느림 DerivedData가 쓰기 가능으로 마운트되지 않음 DerivedData 경로를 workspace에 포함
claw run 시작 타임아웃 Endpoint Security 권한 만료 claw doctor 실행 후 안내에 따라 재승인
네트워크 요청이 전부 BLOCK 도메인이 화이트리스트에 없음 claw net test로 대상 도메인을 하나씩 검증
감사 로그 디스크 사용량 증가 고빈도 Agent가 대량 로그 생성 로그 로테이션 구성 또는 log_level 임계값 상향

성능 측면에서 OpenClaw 샌드박스 오버헤드는 감사 모드에서 CPU 약 3% 수준이며 Apple M4 10코어에서는 사실상 무시할 수 있습니다. 지연에 극도로 민감한 실시간 추론 작업이라면 세밀한 syscall 감사를 끄고 파일 시스템·네트워크 계층만 유지해 1% 미만까지 낮출 수 있습니다. 다만 프로덕션에서는 완전 감사를 유지하는 편이 낫습니다. 3% 비용으로 100% 추적 가능성을 얻을 수 있기 때문입니다.

보안 모범 사례 체크리스트

프로덕션에 OpenClaw를 올리기 전 아래 항목을 하나씩 확인하세요.

  • 독립 작업마다 별도 샌드박스 세션 사용, 세션 공유 금지
  • 정책 YAML을 버전 관리에 포함하고 변경 시 Code Review
  • ~/.ssh, Keychain, Cursor/VS Code 전역 저장소는 항상 deny 목록에 유지
  • 네트워크 정책 기본값 block_all_others: true, 필요한 도메인만 화이트리스트 추가
  • max_durationidle_timeout으로 무인 세션 방지
  • 팀원에게 최소 권한 역할 부여, 활성 token 정기 검토
  • CI/CD에서 if: always()로 감사 로그 보내기
  • BLOCK 이벤트 알림 구성으로 이상 행동 즉시 통지
  • 인스턴스 해지 전 전체 감사 로그 보내기 및 보관

로컬 Agent 실행·공용 클라우드와 비교하면 무엇이 다른가요?

이 가이드를 끝까지 읽었다면 이런 질문이 생길 수 있습니다. 내 MacBook에서 Agent를 그냥 돌리거나 AWS·네이버 클라우드 같은 공용 클라우드 macOS 인스턴스를 쓰면 안 되나요? 진지하게 비교해 보겠습니다.

로컬 MacBook에서 Agent를 그대로 실행하면 Agent가 본인 개발 머신과 동일한 시스템 권한을 갖게 됩니다. 권한이 넘치면 피해는 주력 개발 환경 전체로 번집니다. Agent 행동 경계를 증명할 독립 감사 로그도 없어 보안 팀이 「믿고 쓰겠다」는 설명만으로는 납득하기 어렵습니다. 게다가 로컬 머신은 7×24 CI 작업을 돌리기 어렵고, 장시간 Agent 작업 시 발열·팬 소음도 부담이 됩니다.

AWS EC2 Mac 인스턴스는 macOS 환경을 제공하지만 mac2.metal 기준 일 약 $26부터이며 가상화 인스턴스라 물리 서버 독점이 아닙니다. Apple Neural Engine은 가상화 게스트에서 직접 쓰기 어려워 M4의 38 TOPS AI 연산을 거의 활용하지 못합니다. EC2 Mac에는 작업 단위 샌드박스와 감사 로그가 내장되어 있지 않아 별도 보안 도구를 깔아야 하고 비용·복잡도가 커집니다. 최소 24시간 단위 과금이라 일 단위로 유연하게 시험해 보기도 어렵습니다.

GitHub Actions macOS Runner는 분 단위 과금이며 macOS Runner 요금은 Linux의 10배 수준입니다. Runner 위 보안 정책은 사용자가 세밀하게 제어하기 어렵고 모든 작업이 같은 환경을 공유해 권한 격리가 부족합니다. 피크 시간대에는 30분 이상 대기하는 경우도 흔합니다.

ZilCloud 접근 방식은 다릅니다. Mac mini M4 물리 서버 독점(일 $20.9부터), OpenClaw 샌드박스 내장으로 별도 설치 불필요, 제로 트러스트 접근과 완전 감사 로그를 바로 사용, 1–5분 자동 인도, 전 세계 5개 노드, 7×24 실제 담당자 기술 지원. Agent만 돌릴 수 있는 Mac 한 대가 아니라 감사·격리·협업이 가능한 프로덕션급 AI Agent 실행 환경을 얻는 것입니다. 이 글에서 설명한 전체 워크플로가 실제로 성립하는 전제가 바로 여기에 있습니다.

즉시 이용 가능 · 결제 후 5분 내 개통

이 가이드대로 OpenClaw 샌드박스를 바로 배포하세요

OpenClaw는 ZilCloud Mac mini M4마다 내장되어 있으며 물리 서버 독점, Apple Neural Engine 직접 접근, 제로 트러스트 접근 제어와 완전 작업 감사 로그를 제공합니다. 일 $20.9부터 계약 없이 언제든 시작하고 중단할 수 있습니다.

$20.9 / 일부터 · 물리 서버 독점
Apple M4
CPU 10코어 독점
메모리 16 GB 통합
AI 연산 38 TOPS
샌드박스 오버헤드 <3% CPU
SLA 99.9%
인도 시간 1–5분