1–5 分鐘交付

5 分鐘跑通
OpenClaw 沙箱

$21.1 / 天起 · 實體機獨享
線上租借 Mac
沙箱隔離 操作審計

OpenClaw 沙箱 5 分鐘上手:給 AI Agent 一個隔離的雲端 Mac

你已經讓 AI Agent 能改程式碼、跑 shell——下一步不是加更多工具,而是先把它關進有邊界的沙箱裡。 這篇快速筆記按分鐘拆解:在 PixVPS 獨享 Mac mini M4 節點上開通 OpenClaw、 寫一份最小權限 YAML、跑通首個 Agent 任務,並用審計日誌確認每一次系統呼叫都被記錄。 上線級多使用者零信任與 CI 整合請移步完整使用指南

先回答一個問題:為什麼 Agent 不能直接在裸 macOS 上跑

很多團隊的第一反應是「反正只是測試,讓 Agent 用 SSH 登入雲端 Mac 直接幹活就行」。 問題在於:現代 Agent 框架(LangGraph、AutoGen、Cursor Background Agent 等)預設以當前使用者身份執行工具呼叫—— 讀檔案、起子程序、存取網路,權限邊界與你自己登入終端時完全一致。 我們在一次內部試點裡,讓 Agent 掃描 Swift 倉庫並自動修復編譯警告; 它在第三次迭代時嘗試讀取 ~/Library/Keychains 並執行 security find-identity, 目的是「幫使用者找簽名憑證」——邏輯上說得通,對承載 Distribution 憑證的建置機卻是災難。

換使用者帳號或每次任務後重灌系統,成本太高;Docker 在 macOS 上又無法覆蓋完整 Xcode 工具鏈。 OpenClaw 的思路是:Agent 仍跑在真實 macOS 上(能調 xcodebuild、Apple Neural Engine), 但每次系統呼叫前經過策略引擎判定,越權即攔、全量記入審計日誌。 這篇只涵蓋「從零到首個沙箱任務跑通」的最短路徑;架構細節、多使用者零信任與 CI 接線見 OpenClaw 完整使用指南

本次快速上手環境

硬體:Mac mini M4 · 10 核 CPU · 16 GB 統一記憶體 · 256 GB NVMe · 1 Gbps 獨享頻寬(PixVPS 中國香港節點)。
系統:macOS 15 Sequoia。OpenClaw CLI 0.9.4,策略格式 v2。
樣例任務:Agent 克隆公開倉庫 → 用 rg 掃描 TODO 註解 → 輸出 Markdown 報告(唯讀、無出站網路)。
全程在 SSH 終端完成,未使用 VNC。

動手前:你需要準備的三樣東西

整個流程不依賴本地 Mac——Windows 或 Linux 筆電只要能 SSH 即可。 開始前確認以下三項就緒,否則會在中途卡住:

1 台 PixVPS M4 實例
1 個 instance-token
1 份 最小權限 YAML
5 分鐘 首次跑通目標

雲端節點:若尚未開通,在下單頁選擇節點與租期。 五節點(新加坡、日本東京、韓國首爾、中國香港、美國東部)硬體與價格一致,按延遲就近選即可。 付款後 1–5 分鐘 SSH 憑據會出現在控制台。
instance-token:首次在控制台「安全與沙箱」啟用 OpenClaw 時產生,只顯示一次,務必存入團隊金鑰庫。
策略檔案:下文第四節提供可直接複製的唯讀範本,存為 ~/policies/quickstart-readonly.yaml 即可。

五分鐘操作流程:從開通到首個沙箱任務

下面按實際耗時標註。我們在新加坡節點重複測了 5 次,熟練後全程約 4 分 20 秒; 首次操作預留 5–8 分鐘足夠。每一步都有明確驗收標準——看到對應輸出再進下一步。

  1. 01
    第 1 分鐘:控制台啟用 OpenClaw

    登入 PixVPS 控制台 → 實例詳情 →「安全與沙箱」→ 打開 OpenClaw 開關。 複製彈出的 instance-token 到 1Password / Bitwarden。 驗收:頁面顯示 OpenClaw 狀態為「已啟用」。

  2. 02
    第 2 分鐘:SSH 登入並安裝 CLI

    從控制台「連線資訊」複製 SSH 命令,登入實例後執行安裝腳本與鑑權。 驗收openclaw status 三項(Policy Engine、Sandbox Runtime、Audit Bus)均為 healthy

  3. 03
    第 3 分鐘:寫入最小唯讀策略

    建立 ~/policies/ 目錄,貼上第四節 YAML 範本。 用 openclaw policy validate -f ~/policies/quickstart-readonly.yaml 校驗語法。 驗收:輸出 policy valid,無路徑衝突警告。

  4. 04
    第 4 分鐘:建立沙箱並執行探測命令

    openclaw sandbox create --name quickstart --policy ~/policies/quickstart-readonly.yaml, 隨後 openclaw sandbox exec quickstart -- /bin/zsh -lc 'ls -la /workspace'驗收:沙箱內能看到空工作區目錄列表,無權限錯誤。

  5. 05
    第 5 分鐘:跑 Agent 入口腳本並查審計

    在沙箱內執行你的 Agent 入口(或下方範例腳本), 另開終端跑 openclaw audit tail --sandbox quickstart --follow 觀察即時日誌。 任務結束後 openclaw sandbox stop quickstart驗收:審計日誌中有 decision: allowdecision: deny 記錄(若 Agent 觸碰了被禁路徑)。

CLI 安裝與鑑權(第 2 步)

在實例 SSH 會話中執行:

curl -fsSL https://api.pixvps.com/openclaw/install.sh | bash

openclaw auth login --token <instance-token>

openclaw status

最小權限 YAML:唯讀程式碼掃描範本

快速上手的原則是先嚴後鬆:第一份策略只開放 Agent 完成任務所需的最小集合。 下面的範本允許讀 /workspace、執行 git / rg / python3,禁止存取鑰匙圈與 SSH 目錄,禁止一切出站網路。 對「克隆公開倉庫 → 靜態掃描 → 寫報告」類任務足夠用。

quickstart-readonly.yaml

apiVersion: openclaw.pixvps.com/v2

kind: SandboxPolicy

metadata:

  name: quickstart-readonly

spec:

  filesystem:

    allow:

      - path: /workspace

        access: [read, write]

    deny:

      - path: "**/Keychains/**"

      - path: "**/.ssh/**"

  process:

    allow: [git, rg, python3, zsh]

  network:

    egress: deny-all

注意:/workspace 給了寫權限,因為 Agent 需要把掃描報告落盤; 若你的任務純唯讀,可把 access 改為 [read]。 需要存取 GitHub 拉程式碼時,必須把 network.egress 改為 allow-list 並加入 github.com:443—— 這是快速上手後最常見的「第二步放開」項,完整網路白名單寫法見 完整指南第五節

跑通首個 Agent 任務:可複製的入口腳本

在連線 LangGraph / 自研編排框架之前,建議先用一段 20 行的 shell 腳本驗證「策略 + 沙箱 + 審計」閉環。 把下面內容存為 /workspace/agent-entry.sh(在宿主機上建立後,沙箱會自動對映該目錄):

最小 Agent 入口範例

#!/bin/zsh

set -euo pipefail

cd /workspace

git clone --depth 1 https://github.com/apple/swift-sample-code.git repo 2>/dev/null || true

rg -n "TODO|FIXME" repo/ > scan-report.txt || true

echo "Scan done: $(wc -l < scan-report.txt) matches" > summary.txt

cat summary.txt

若策略仍為 egress: deny-allgit clone 會被網路策略攔截—— 這正是我們想要的示範效果:打開審計 tail,你會看到 decision: deny 的 network 記錄。 把 GitHub 加入白名單後重跑,應出現 decision: allow 並成功產生 summary.txt

執行命令: openclaw sandbox exec quickstart -- /bin/zsh /workspace/agent-entry.sh。 我們在 M4 節點上測得該腳本(含 clone)耗時約 38 秒,策略判定累計開銷不足 200 ms,可忽略。 確認無誤後執行 openclaw sandbox stop quickstart 釋放工作區;殭屍沙箱會佔用磁碟,預設單實例上限 5 個並行會話。

三個最常見卡點與秒級修復

首次上手幾乎每個人都會撞上下面三條之一。不必翻長篇文件——按表操作即可。

現象 原因 一行修復
openclaw auth login 報 token 無效 複製時多了空格,或 token 已輪換 控制台重新複製;舊 token 輪換後立即失效
Agent 報 E_POLICY_DENY: filesystem 存取路徑不在 allow 列表 openclaw audit query --decision deny --since 1h 查目標路徑後補 YAML
git clone 失敗但無檔案錯誤 網路策略 deny-all YAML 中 network.egress 改為 allow-list 並加 github.com:443
安全提醒

不要把 instance-token 寫進 Git 倉庫或截圖發到 Slack。 快速試點完成後,若團隊多人需要連線,請在控制台配置零信任裝置憑證與 viewer / operator / admin 角色分級—— 流程見完整指南第六節

試點通過後:按節奏擴展權限與規模

五分鐘跑通唯讀沙箱只是起點。真實業務裡 Agent 往往要調 xcodebuild、存取 npm registry、 在 CI 裡每次 push 自動建立沙箱。這些屬於「從試點到生產」的範疇,需要更細的策略分層與審計匯出—— 我們在OpenClaw 完整使用指南裡按章節展開了權限 YAML 進階、 GitHub Actions 接線與 90 天審計保留策略。

若你還沒有雲端 Mac,常見替代方案各有短板:本地筆電 7×24 跑 Agent 耗電且無法固定海外 IP; 公有雲 macOS 虛擬機缺少 OpenClaw 原生整合與操作級審計;辦公室自購 Mac mini 則要承擔硬體折舊與維運人力。 PixVPS 提供獨享實體 Mac mini M4(16 GB 統一記憶體、38 TOPS、1 Gbps 獨享頻寬), OpenClaw 隨標準實例內建,付款後 1–5 分鐘交付,按天 $21.1 起租—— Agent 實驗期按天開通、驗證通過後轉按月 $105.7 常駐,比為不確定需求提前買機器更靈活。

推薦路徑:今天用本文跑通唯讀沙箱 → 明天按任務類型複製策略範本(建置 / 文件抓取 / 維運巡檢,見完整指南對比表)→ 第三週把 YAML 納入 Git 並在 CI 中強制 openclaw audit export。 需要並行多個建置 Agent 時,單台 M4 16 GB 實測可穩跑 2 個含 DerivedData 的沙箱; 更多並行可選購 Thunderbolt 5 並聯服務組成 80 Gbps 叢集。

實體機獨享 · 1–5 分鐘交付

五分鐘給 Agent 一台帶 OpenClaw 的雲端 Mac

PixVPS Mac mini M4 獨享節點內建 OpenClaw 沙箱:操作級隔離、零信任連線、審計日誌可追溯, 16 GB 統一記憶體適合 Agent 與 Xcode 並行,按天 $21.1 起,全球五節點可選。

標準配置
晶片Apple M4 · 38 TOPS
CPU10 核獨享
記憶體16 GB 統一
頻寬1 Gbps 獨享
SLA99.9%
交付1–5 分鐘