Доступно сейчас · активация за 5 минут

Облачный Mac mini M4
с песочницей OpenClaw

$20.9 / день · выделенный физический сервер
Заказать
Песочница OpenClaw Zero trust Аудит-логи Физический сервер
AI Agent

OpenClaw — полное руководство: песочница AI Agent на облачном Mac от нуля до продакшена

OpenClaw — встроенная среда изолированного запуска AI Agent на облачном Mac mini M4 от ZilCloud. Это практическое руководство для продакшена: от настройки в консоли и ежедневной работы через CLI до YAML-политик, zero trust для команд, интеграции с CI/CD, анализа аудит-логов и устранения типичных сбоев.

Какую проблему решает OpenClaw?

Инструменты AI Agent — Cursor, Claude Code, AutoGPT и аналоги — становятся мощнее, но и опаснее: они читают и пишут файлы, выполняют shell-команды, отправляют сетевые запросы. При потере контроля над правами последствия варьируются от случайного изменения конфигурации до утечки ключей или удаления данных. В macOS-среде разработки задача усложняется: нужны полный стек Xcode, Apple Neural Engine и возможность подписи кода — ни Docker-контейнер, ни Linux VM этого не дают.

OpenClaw решает именно эту задачу: на реальном физическом Mac с macOS он задаёт для каждой задачи AI Agent проверяемые, воспроизводимые и в любой момент останавливаемые границы действий. Это не «клетка», в которой агент ничего не может — а точный контроль над тем, к каким каталогам, системным командам и сетевым адресам он обращается, при сохранении нативных возможностей macOS.

Если нужно быстро запустить первую сессию в песочнице, начните с нашего краткого руководства за пять минут. Эта статья рассчитана на тех, кто уже решил использовать OpenClaw в продакшене, и охватывает весь жизненный цикл — от активации до эксплуатации.

Версия документа и тестовая среда

Материал подготовлен на основе OpenClaw 1.4.2, macOS Sequoia 15.3 и ZilCloud Mac mini M4 (Apple M4 · 10 ядер · 16 ГБ унифицированной памяти · 256 ГБ SSD) на узле в Токио. Интерфейс консоли и вывод CLI могут незначительно меняться между версиями; базовые концепции и структура конфигурации остаются стабильными.

Полный процесс работы в консоли

OpenClaw встроен в каждый ZilCloud Mac mini M4 и не требует отдельной покупки. Полный цикл активации состоит из четырёх этапов:

  1. 01
    Заказ и активация Mac mini M4

    На странице заказа выберите узел (Сингапур / Япония (Токио) / Корея (Сеул) / Гонконг (Китай) / Восток США), базовый тариф — от $20.9 в день. После оплаты экземпляр активируется автоматически за 1–5 минут; вы получите SSH-учётные данные и пароль VNC.

  2. 02
    Консоль → экземпляр → вкладка OpenClaw

    При первом входе запускается «инициализация zero trust»: система генерирует пару ключей Ed25519, привязанную к экземпляру, устанавливает фоновый сервис com.zilcloud.openclaw.daemon и создаёт каталог аудит-логов по умолчанию /var/log/openclaw/.

  3. 03
    Настройка политик доступа и участников команды

    В панели «Контроль доступа» добавьте email коллег и назначьте роли (Owner / Operator / Auditor). Operator может запускать сессии песочницы; Auditor видит только аудит-логи и не получает доступ к shell песочницы.

  4. 04
    Скачивание учётных данных CLI и проверка среды

    Консоль предлагает скрипт установки в один клик и загрузку session token. В терминале выполните claw status и убедитесь, что daemon: running и auth: valid — после этого можно настраивать политики песочницы.

Консоль также показывает панель мониторинга сессий в реальном времени: число активных сессий, загрузку CPU и памяти по каждой, статистику событий BLOCK за последние 24 часа. Для отчётности перед службой безопасности можно экспортировать сводку соответствия в PDF прямо из консоли.

Обзор CLI-команд

Утилита OpenClaw называется claw; все операции с песочницей выполняются через неё. Ниже — наиболее востребованные команды по группам:

# ── Status & health ──
claw status                          # daemon status, auth, active sessions
claw doctor                          # run environment diagnostics

# ── Session lifecycle ──
claw run --config policy.yaml        # start sandboxed session
claw run --template xcode-build      # start from saved template
claw attach <session-id>             # attach to running session
claw stop <session-id>               # gracefully terminate session
claw list                            # list all sessions (active + recent)

# ── Templates ──
claw template list                   # show built-in presets
claw template export agent > policy.yaml
claw template save my-ci-policy      # save current config as named template

# ── Audit ──
claw audit tail <session> --follow   # live audit stream
claw audit query --since 24h --action BLOCK
claw audit export <session> --format json

# ── Network policy testing ──
claw net test --domain api.openai.com   # dry-run domain against active policy

claw doctor стоит запускать регулярно. Команда проверяет: работает ли демон, действительна ли авторизация Endpoint Security, доступен ли каталог аудит-логов для записи, не истёк ли CLI token. Если сессия песочницы не стартует с неочевидной ошибкой, сначала выполните claw doctor — чаще всего причина становится ясной сразу.

<2ms Задержка запуска песочницы
~3% Нагрузка CPU в режиме аудита
90 дней Хранение аудит-логов по умолчанию

Углублённый разбор YAML-политик

Политики доступа OpenClaw задаются в формате YAML. Понимание каждого поля — основа корректной конфигурации. Ниже — типичный продакшен-файл с пояснениями по блокам:

version: "1"
session:
  name: "prod-agent"
  auto_cleanup: false          # keep workspace after session ends
  max_duration: "4h"           # auto-terminate after 4 hours
  idle_timeout: "30m"          # terminate if no activity for 30 min

filesystem:
  workspace: "~/agent-workspace"
  readonly_mounts:
    - /Applications
    - /usr/local/bin
    - /Library/Developer      # Xcode toolchain
  deny:
    - ~/.ssh
    - ~/Library/Keychains
    - ~/Library/Application Support/Cursor/User/globalStorage

syscalls:
  preset: "agent"
  deny:
    - ptrace
    - setuid
    - mount

network:
  allow_domains:
    - "api.openai.com"
    - "api.anthropic.com"
    - "*.github.com"
    - "registry.npmjs.org"
    - "pypi.org"
  block_all_others: true
  log_blocked: true            # record blocked attempts in audit log

Блок session управляет жизненным циклом сессии. auto_cleanup: false подходит, когда нужно сохранить артефакты агента (например, сгенерированный код); max_duration и idle_timeout — страховка от бесконечной работы без присмотра.

Блок filesystem — источник большинства ошибок конфигурации. workspace — единственный каталог с полным чтением и записью; readonly_mounts — пути только для чтения; deny — жёсткий запрет с приоритетом выше readonly. Важно: OpenClaw разрешает symlink до реального пути — если /usr/local/bin/git указывает на Homebrew Cellar, добавьте и каталог Cellar в readonly_mounts, иначе вызов git будет заблокирован.

Блок network: сочетание block_all_others: true и log_blocked: true отбрасывает неавторизованный исходящий трафик без явной ошибки соединения и фиксирует попытки в аудит-логе. Агент не «чувствует блокировку» и не пытается обойти политику.

Типичная ошибка конфигурации

Для сборки в Xcode недостаточно смонтировать /Applications/Xcode.app — нужны также /Library/Developer (инструменты) и ~/Library/Developer/Xcode/DerivedData (кэш сборки, с правом записи). Без DerivedData каждая сборка идёт с нуля, время увеличивается в 3–5 раз.

Zero trust и командная работа

В команде не каждому нужен полный shell в песочнице. Модель zero trust в OpenClaw опирается на три принципа: каждый доступ требует проверки личности, права выдаются по минимально необходимому объёму, все действия подлежат аудиту.

Консоль поддерживает три роли:

Роль Запуск песочницы Просмотр аудит-логов Изменение политик Типичный пользователь
Owner Да Да Да Руководитель команды / DevOps
Operator Да Да Нет Разработчик
Auditor Нет Да Нет Команда безопасности / compliance

Доступ каждой роли аутентифицируется отдельным CLI token со сроком действия 24 часа по умолчанию; в консоли token можно принудительно отозвать. При увольнении или смене прав Owner отзывает все активные token пользователя и завершает его сессии песочницы — без перезагрузки экземпляра и смены SSH-ключей.

Для временного доступа (например, внешний консультант на ревью кода) создайте Guest token с ограниченным сроком и правами только на чтение аудита — по истечении срока он автоматически перестаёт действовать.

Интеграция с CI/CD: практический пример

Встраивание песочницы OpenClaw в CI/CD — ключ к надёжной автоматизации задач AI Agent. Ниже пример workflow GitHub Actions на облачном Mac ZilCloud с изолированным агентом ревью кода:

# .github/workflows/ai-review.yml
name: AI Code Review (Sandboxed)
on: [pull_request]

jobs:
  review:
    runs-on: self-hosted   # ZilCloud Mac mini M4 as self-hosted runner
    steps:
      - uses: actions/checkout@v4

      - name: Start OpenClaw sandbox
        run: |
          claw run --template ci-review --detach
          SESSION=$(claw list --json | jq -r '.[0].id')
          echo "SESSION_ID=$SESSION" >> $GITHUB_ENV

      - name: Run AI review agent
        run: |
          claw attach $SESSION_ID --exec \
            "claude -p 'Review the diff in this PR for security issues'"

      - name: Export audit log
        if: always()
        run: |
          claw audit export $SESSION_ID \
            --format json \
            --output audit-${{ github.run_id }}.json

      - name: Stop sandbox
        if: always()
        run: claw stop $SESSION_ID

Workflow делает несколько важных вещей: на каждый PR создаётся отдельная сессия (аудит изолирован по PR); агент работает внутри песочницы с сетевой политикой только на AI API и GitHub; блоки с if: always() гарантируют экспорт аудит-лога независимо от исхода ревью.

Рекомендуем хранить YAML шаблона ci-review в репозитории в каталоге .openclaw/ вместе с workflow. Изменения политик получают историю в Git, а служба безопасности видит актуальные границы прав.

Продвинутая работа с аудит-логами

Аудит-логи — одно из главных отличий OpenClaw. Помимо потокового просмотра (tail --follow), полезны следующие сценарии:

Выборка по условиям: при подозрительном поведении агента отфильтруйте историю по времени и типу операции:

# Find all blocked network attempts in the last 7 days
claw audit query \
  --since 7d \
  --action BLOCK \
  --type network \
  --format table

# Find all file writes outside workspace
claw audit query \
  --since 24h \
  --action BLOCK \
  --type write \
  --format json | jq '.[] | select(.target | contains("/etc"))'

Экспорт для compliance: аудит часто требует отчёта в заданном формате. OpenClaw экспортирует JSON, CSV и PDF. PDF включает сводку сессии, статистику ALLOW/BLOCK, снимок политики и временную шкалу — готов к передаче на проверку.

Правила оповещений: в консоли задайте пороги, например «более 50 событий BLOCK в час на одну сессию» или «попытка чтения ~/.ssh». При срабатывании Owner получает email или Webhook — не нужно вручную следить за потоком логов.

Устранение неполадок и оптимизация производительности

Ниже — пять самых частых обращений в поддержку и способы решения:

Симптом Вероятная причина Решение
Агент не вызывает git / python Путь к утилите не в readonly_mounts Проверить цель symlink, добавить каталог Cellar
Сборка Xcode очень медленная DerivedData не смонтирован для записи Добавить путь DerivedData в workspace
Таймаут при claw run Истекла авторизация Endpoint Security Запустить claw doctor и повторно выдать права
Все сетевые запросы BLOCK Домен не в белом списке Проверить домены через claw net test
Большой объём диска под логами Частые задачи агента генерируют много записей Ротация логов или повышение порога log_level

По производительности накладные расходы песочницы в режиме полного аудита составляют около 3% CPU — для 10-ядерного Apple M4 это практически незаметно. Для задач с жёсткими требованиями к задержке (например, инференс в реальном времени) можно отключить детальный аудит syscall и оставить только файловую и сетевую изоляцию — тогда нагрузка падает ниже 1%. В продакшене мы рекомендуем полный аудит: 3% CPU за полную воспроизводимость действий — разумный компромисс.

Чеклист лучших практик безопасности

Перед выводом OpenClaw в продакшен пройдите по списку:

  • Отдельная сессия песочницы на каждую независимую задачу — без совместного использования
  • YAML политик в системе контроля версий; изменения через code review
  • ~/.ssh, Keychain и глобальное хранилище Cursor/VS Code всегда в списке deny
  • Сеть: по умолчанию block_all_others: true, белый список добавляется точечно
  • Заданы max_duration и idle_timeout против «забытых» сессий
  • Роли по принципу минимальных прав; периодический пересмотр активных token
  • В CI/CD экспорт аудит-лога с if: always()
  • Оповещения на события BLOCK при аномальном поведении
  • Перед завершением аренды — экспорт и архивирование всех аудит-логов

Локальный запуск, облачные альтернативы — в чём разница?

После этого руководства логичный вопрос: можно ли запускать агента на своём MacBook или взять macOS в AWS / у другого провайдера? Сравнение того стоит.

Локальный MacBook без изоляции: агент получает те же права, что и вы на основной рабочей машине. При ошибке страдает вся среда разработки. Нет отдельного аудит-лога, который доказывает границы действий агента — для службы безопасности аргумент «я доверяю ему» не принимается. Плюс локальная машина не рассчитана на круглосуточный CI: шум вентиляторов и нагрев ограничивают длительные задачи.

AWS EC2 Mac даёт macOS, но стартовая цена около $26 в день (mac2.metal), при этом это виртуализированный экземпляр, а не выделенный физический сервер — Apple Neural Engine гостевой системе напрямую недоступен, 38 TOPS M4 в такой конфигурации по сути не используются. Встроенной песочницы уровня операций и аудит-логов нет — придётся ставить сторонние средства, что увеличивает стоимость и сложность. Минимальный срок аренды — 24 часа, что неудобно для гибкой оплаты по дням.

GitHub Actions macOS runner тарифицируется по минутам; macOS в разы дороже Linux, а политику безопасности на runner вы не контролируете — задачи делят одну среду без тонкой изоляции прав. В часы пик очередь на runner может превышать 30 минут.

Подход ZilCloud другой: выделенный физический Mac mini M4 от $20.9 в день, OpenClaw встроен без отдельной установки, zero trust и полный аудит «из коробки», активация за 1–5 минут, пять глобальных узлов и поддержка 7×24 живыми специалистами. Вы получаете не просто Mac для агента, а среду для продакшена с изоляцией, аудитом и совместной работой — именно то, на что опирается описанный в статье рабочий процесс.

Доступно сейчас · активация за 1–5 минут после оплаты

По этому руководству — разверните песочницу OpenClaw

OpenClaw встроен в каждый ZilCloud Mac mini M4: выделенный физический сервер, прямой доступ к Apple Neural Engine, zero trust и полный аудит действий. Тариф от $20.9 в день, без долгосрочного контракта — включите и остановите в любой момент.

$20.9 / день · выделенный физический сервер
Чип Apple M4
CPU 10 ядер, выделенных
Память 16 ГБ унифицированной
AI-вычисления 38 TOPS
Накладные расходы песочницы <3% CPU
SLA 99.9%
Активация 1–5 минут