Доступно сейчас · активация за 5 минут

Облачный Mac mini M4
с песочницей OpenClaw

$20.9 / день · выделенный физический сервер
Заказать
Песочница OpenClaw Zero trust Аудит-логи Физический сервер
Эксплуатация / CI·CD

OpenClaw за 5 минут: изолированный облачный Mac для AI Agent

Готовы ли вы запускать AI Agent, который управляет рабочим столом, выполняет shell-команды и читает файловую систему — без каких-либо границ? В этой статье с нуля описан процесс включения песочницы OpenClaw на облачном Mac mini M4 ZilCloud: настройка прав, запуск первой задачи и чтение аудит-логов — включая ошибку, на которой я споткнулся в первый раз.

Зачем AI Agent нужна отдельная изолированная среда?

Если вы работали с Cursor, Claude Code или любым другим AI Agent, который вызывает локальные инструменты, вы наверняка видели момент «выхода за границы»: вы просили изменить один конфигурационный файл, а агент заодно выполнил rm -rf или отправил ваш SSH-ключ на временный сервер. Это не баг ИИ — это проблема архитектуры: вы не задали, где проходят границы допустимого.

На локальной машине разработчика изоляция усложняется: App Sandbox в macOS рассчитан в основном на GUI-приложения, а Docker-контейнеры не дают полноценной среды macOS — подпись кода, симулятор Xcode, Apple Neural Engine в контейнере просто недоступны. К тому же многие задачи AI Agent по своей природе требуют повышенных прав (установка ПО, настройка системных параметров, доступ к Keychain), и нельзя одновременно дать агенту достаточно возможностей и запереть его в среде, где он ничего не может сделать.

OpenClaw решает именно этот конфликт: это не «клетка» с урезанными возможностями, а на полноценном физическом Mac с macOS — проверяемые, воспроизводимые и в любой момент останавливаемые границы для каждой задачи. Вы точно задаёте, к каким каталогам, системным командам и сетевым адресам агент обращается, при этом остальные возможности macOS остаются реальными и полными.

Тестовая среда

Все операции в статье выполнены на Mac mini M4 ZilCloud (16 ГБ унифицированной памяти, 256 ГБ SSD, выделенный канал 1 Гбит/с) на узле в Сингапуре, macOS Sequoia 15.3, OpenClaw 1.4.2.

Архитектура OpenClaw: трёхуровневая модель изоляции

Перед настройкой стоит потратить пару минут на понимание архитектуры — это сэкономит время при конфигурировании прав.

OpenClaw использует «трёхуровневую изоляцию» для управления границами действий AI Agent:

Уровень 1: пространство имён файловой системы (Namespace). При запуске каждой сессии OpenClaw создаёт временную точку монтирования пространства имён в заданном каталоге. Все операции чтения и записи агента перенаправляются внутрь этого пространства — даже попытка записи в /etc/hosts фактически попадёт в копию внутри namespace и не затронет основную систему. После завершения сессии пространство можно автоматически очистить или сохранить.

Уровень 2: фильтрация системных вызовов (Syscall Filter). OpenClaw через фреймворк Endpoint Security в macOS перехватывает и фильтрует системные вызовы. В конфигурации можно явно разрешить или запретить типы syscall (например, разрешить fork / exec, но запретить ptrace и setuid) или использовать готовые шаблоны («режим компиляции», «режим веб-скрейпинга», «режим только чтения»).

Уровень 3: контроль сетевого доступа (Network ACL). Каждая сессия OpenClaw может иметь отдельную сетевую политику: белый список доменов или диапазонов IP, разрешение слушать порты, разрешение DNS-запросов к внешним адресам. Запросы вне политики тихо отбрасываются и попадают в аудит-лог — без явной ошибки, чтобы агент не пытался «обойти» ограничение.

<2ms Накладные расходы запуска
~3% Доп. нагрузка CPU (режим аудита)
100% Действия воспроизводимы

Предварительные условия: активация Mac mini M4 на ZilCloud

OpenClaw — встроенная функция ZilCloud: после активации экземпляра в консоли дополнительная установка не требуется. Если у вас ещё нет аккаунта, сначала пройдите регистрацию и первый запуск — весь процесс занимает около 5 минут:

  1. 01
    Выбор узла и тарифа

    Перейдите на страницу заказа и выберите узел, ближайший к вашей аудитории (Сингапур / Япония (Токио) / Гонконг (Китай) / Корея (Сеул) / Восток США). Для задач AI Agent достаточно базового SSD 256 ГБ; аренда от $20.9 в день.

  2. 02
    Оплата и автоматическая активация

    После оплаты система автоматически выделяет и передаёт экземпляр — обычно за 1–5 минут. На email придут SSH-учётные данные и пароль VNC.

  3. 03
    Проверка готовности через VNC или SSH

    В консоли нажмите «Открыть VNC» — рабочий стол macOS откроется прямо в браузере, без клиента. По SSH: ssh admin@<ваш_публичный_IP> -p <порт>.

Включение песочницы OpenClaw (через консоль)

Когда экземпляр работает, в консоли ZilCloud откройте раздел «OpenClaw» для соответствующего заказа. При первом включении нужно пройти «инициализацию zero trust»: система сгенерирует пару ключей, привязанную к экземпляру, и установит фоновый сервис OpenClaw.

После инициализации проверьте в терминале macOS, что сервис запущен:

# Check OpenClaw daemon status
launchctl list | grep openclaw
# Expected output:
# -  0  com.zilcloud.openclaw.daemon

Код выхода 0 означает, что демон работает. Далее установите CLI (если консоль не сделала это автоматически):

# Install OpenClaw CLI
curl -fsSL https://cdn.zilcloud.com/openclaw/install.sh | bash

# Verify version
claw --version
# openclaw 1.4.2 (darwin/arm64)
Признак успешной установки

После claw status вы должны увидеть daemon: running и действительный session token — среда готова к настройке прав.

Настройка границ прав AI Agent

OpenClaw описывает политику каждой сессии песочницы в YAML. Для сценариев AI Agent есть три готовых шаблона, которые можно загрузить через CLI:

# List available templates
claw template list

# output:
# readonly    — read-only audit mode (no writes, no network)
# dev         — developer mode (full fs write, npm/pip allowed, no external network)
# agent       — AI agent mode (scoped fs, curated syscalls, filtered network)

Для первого запуска рекомендуем шаблон agent с последующей тонкой настройкой:

# Generate a config file from the agent template
claw template export agent > ~/openclaw-agent.yaml

Структура openclaw-agent.yaml (упрощённо):

version: "1"
session:
  name: "my-agent-session"
  auto_cleanup: true        # clean namespace on session exit

filesystem:
  workspace: "~/agent-workspace"   # agent's r/w root
  readonly_mounts:
    - /Applications          # read access to installed apps
    - /usr/local/bin         # allow calling homebrew tools
  deny:
    - ~/.ssh                 # block ssh key access
    - ~/Library/Keychains    # block keychain access

syscalls:
  preset: "agent"            # allows fork/exec, blocks ptrace/setuid

network:
  allow_domains:
    - "api.openai.com"
    - "api.anthropic.com"
    - "*.github.com"
  block_all_others: true     # silent-drop, not reject

Ключевые ограничения: запись файлов только в ~/agent-workspace; чтение установленных приложений и инструментов Homebrew, но без доступа к SSH-ключам и Keychain; сеть — только явно разрешённые домены, остальное тихо отбрасывается.

Ошибка, которую я допустил в первый раз

При первой настройке я не добавил /usr/local/bin в список монтирования только для чтения. В результате вызовы git, python3 и других инструментов, установленных через Homebrew, падали: OpenClaw разрешал symlink, но целевой путь оказывался вне белого списка. Причину я нашёл только в аудит-логах.

Запуск первой задачи AI Agent

Когда конфигурация готова, запустите изолированную сессию через claw run и выполните в ней агента:

# Start a sandboxed session with the config
claw run --config ~/openclaw-agent.yaml --attach

# Inside the session, you are now in the sandboxed environment
# Prompt changes to indicate active sandbox:
# (claw:my-agent-session) admin@mac-ZC-xxxxx:~$

# Now run your AI agent tool, e.g. Claude Code
claude --dangerously-skip-permissions

Параметр --attach открывает shell внутри песочницы: все процессы, запущенные там, автоматически под контролем OpenClaw. Флаг claude --dangerously-skip-permissions у Claude Code снимает внутренние ограничения — но в песочнице OpenClaw реальный объём «свободы» уже задан вашим YAML, и риск остаётся внутри границ сессии.

Во время выполнения задачи в другом терминале можно смотреть поток аудита в реальном времени:

# Tail the audit stream for the active session
claw audit tail my-agent-session --follow

# Sample output:
# [10:23:41] ALLOW  exec     /usr/local/bin/git clone https://github.com/...
# [10:23:42] ALLOW  write    ~/agent-workspace/repo/README.md
# [10:23:45] BLOCK  network  outbound → 142.250.x.x (google.com) — policy: block_all_others
# [10:23:48] ALLOW  exec     /usr/bin/python3 analyze.py

Каждая строка содержит: метку времени, решение (ALLOW / BLOCK), тип операции (exec / write / network / read), цель и — при BLOCK — сработавшее правило. Лог сохраняется и доступен после завершения сессии.

Zero trust и практическая ценность аудит-логов

Заблокированный запрос к google.com в примере выше — реальный случай: при анализе кода агент подтянул библиотеку, которая при старте отправляла ping в Google Analytics. В обычной среде вы бы этого не заметили; в песочнице OpenClaw событие зафиксировано.

В этом и смысл zero trust: не «не доверять агенту», а не предполагать, что каждый его шаг совпадает с вашими ожиданиями. Визуализация и аудит всех действий — единственный надёжный способ понять, что агент делает на самом деле.

Аудит-логи важны и для compliance: если агент обрабатывает клиентские данные или проводит code review, служба безопасности часто требует доказать, что данные не ушли наружу. Журнал OpenClaw можно экспортировать в JSON для проверки.

# Export full audit log as JSON for compliance review
claw audit export my-agent-session \
    --format json \
    --output audit-report-$(date +%Y%m%d).json

Справочник конфигураций по сценариям

Ниже — типичные настройки границ поверх шаблона agent в зависимости от задачи:

Сценарий Рекомендуемый syscall Сетевая политика На что обратить внимание
Генерация / рефакторинг кода agent Разрешить npm / pip registry Открыть домены менеджеров пакетов
Сборка iOS (Xcode) dev Разрешить CDN Apple Смонтировать /Applications/Xcode.app
Анализ данных (только чтение) readonly Вся сеть заблокирована Максимальный уровень безопасности для чувствительных данных
Веб-скрейпинг / поиск информации agent Белый список целевых доменов Точно ограничить домены, чтобы исключить утечки
Автоматизация CI/CD dev Разрешить GitHub / CI-сервисы Новая сессия на каждый прогон CI

OpenClaw поддерживает именованные шаблоны: сохраните отлаженный конфиг и запускайте claw run --template xcode-build без повторного редактирования YAML. В CI/CD конфиг можно хранить в репозитории — каждая сборка в одинаковой, проверяемой песочнице.

Рекомендация для продакшена

Создавайте отдельную сессию OpenClaw на каждую независимую задачу агента, а не переиспользуйте одну. Аудит-логи останутся разделёнными по задачам, а пространства имён файловой системы не будут пересекаться — промежуточные артефакты одной задачи не попадут в другую.

Почему не Docker-контейнер или виртуальная машина?

На каждой демонстрации OpenClaw этот вопрос звучит снова — ответить стоит по существу.

Docker — механизм изоляции Linux; на macOS контейнеры фактически крутятся в Linux VM (HyperKit у Docker Desktop, Lima у OrbStack). AI Agent оказывается в Linux, а не в macOS. Для задач с Xcode, Apple Neural Engine, codesign, simctl Docker не подходит — эти инструменты завязаны на проприетарные фреймворки Apple, которых в Linux-контейнере нет.

Нативная виртуализация macOS (Virtualization.framework с UTM или VMware Fusion) даёт полную гостевую macOS, но с тремя практическими минусами: вложенная VM на облачном Mac съедает заметную производительность, Neural Engine M4 в nested-сценарии гостю напрямую недоступен; управление образами, снимками и сетью тяжелее, чем модель сессий OpenClaw; внутри VM нет встроенного аудита уровня OpenClaw — нужны отдельные агенты сбора логов.

OpenClaw идёт другим путём: работает на реальном физическом Mac, перехватывает операции через Endpoint Security, накладные расходы низкие (около 3% CPU), а для агента среда почти прозрачна — доступны настоящие возможности macOS, включая Neural Engine и полный toolchain Xcode, но границы заданы заранее.

Если вы сравниваете с macOS Runner в GitHub Actions: там виртуальная macOS без выделенной физической мощности, без тонкого аудита в среде runner и с ценой примерно в 10 раз выше Linux Runner. Mac mini M4 ZilCloud — от $20.9 в день, выделенный физический сервер; с OpenClaw вы получаете полноценную, проверяемую, изолированную среду для AI Agent на macOS, а не «примерно подходящую» замену.

Доступно сейчас · активация за 1–5 минут после оплаты

Запускайте песочницу AI Agent на настоящем физическом Mac

Песочница OpenClaw встроена в каждый Mac mini M4 ZilCloud — отдельная установка не нужна. Выделенный физический сервер, прямой доступ к Apple Neural Engine, zero trust и полные аудит-логи; оплата по дням, включение и остановка в любой момент.

$20.9 / день · выделенный физический сервер
Чип Apple M4
CPU 10 ядер, выделенных
Память 16 ГБ унифицированной
AI-вычисления 38 TOPS
Накладные расходы песочницы <3% CPU
SLA 99.9%
Активация 1–5 минут