Agent soll arbeiten – aber innerhalb Grenzen
Cursor, Claude Code & Co. ergänzen nicht nur Code – sie ändern Dateien, starten Terminal, ziehen Dependencies. Problem: Standardmäßig teilen Agent und Ihr Login dieselben Systemrechte. Ein Fehlgriff kann ~/.ssh anfassen, Build-Artefakte löschen oder unbemerkt ausgehende Verbindungen öffnen.
Isolation unter macOS ist schwieriger: Docker = Linux-Kernel, codesign, Xcode-Simulator und Apple Neural Engine in Containern nicht nutzbar; macOS-VM drüber kostet Performance. OpenClaw: auf echtem physischem macOS pro Aufgabe operative Grenzen mit OS-Mitteln – statt Agent in einen Käfig ohne Fähigkeiten.
Hardware: Mac mini M4 · 10 CPU-Kerne · 16 GB Unified Memory · 256 GB SSD · 1 Gbps exklusiv (SpinMac Singapur).
System: macOS Sequoia 15.3 · OpenClaw 1.4.2. Alle Befehle und Screenshots auf dieser exklusiven Bare-Metal-Maschine reproduziert.
Drei Schichten: Datei, Syscall, Netz
Vor der Konfiguration: wie OpenClaw „volles macOS“ und „kontrollierbare Grenze“ kombiniert – drei Mechanismen statt einer Blacklist:
Dateisystem-Namespace: pro Session eigener Workspace unter festem Pfad, Lese/Schreib-Umleitung dorthin; Systempfade über readonly_mounts und deny fein steuerbar.
Syscall-Filter: macOS Endpoint Security für exec, ptrace, setuid u. a.; Presets wie agent, dev zum schnellen Start.
Netzwerk: Ausgehend nur per Domain/IP-Whitelist, Rest still verworfen und ins Audit – Agent merkt kein „Firewall-Umgehungs“-Spiel.
SpinMac-Knoten aktivieren (Voraussetzung)
OpenClaw ist auf jedem SpinMac Mac mini M4 integriert, kein Zusatzkauf. Ohne Instanz:
-
01
Knoten & Laufzeit wählen
Zur Bestellseite: Singapur, Japan (Tokio), Korea (Seoul), Hongkong oder US-Ost. Für AI-Agent-Aufgaben reicht 256 GB Basis, ab $21.2/Tag.
-
02
Nach Zahlung automatische Bereitstellung
USDT-TRC20 und Stripe-Karte. Nach Bestätigung 1–5 Minuten Zuweisung, E-Mail mit SSH- und VNC-Zugang.
-
03
Konsole: Bereitschaft prüfen
Browser-VNC ohne Client; SSH z. B.
ssh admin@<öffentliche-IP> -p <Port>. macOS-Desktop oder Shell erreichbar, dann weiter.
OpenClaw in der Konsole aktivieren
In der SpinMac-Konsole zur Bestellung, Tab „OpenClaw“. Erstnutzung: Zero-Trust-Init – Ed25519-Schlüsselpaar, com.spinmac.openclaw.daemon, Audit-Verzeichnis /var/log/openclaw/.
Daemon und CLI im Terminal prüfen:
# Check daemon
launchctl list | grep openclaw
# Expected: 0 com.spinmac.openclaw.daemon
# Install CLI if not present
curl -fsSL https://cdn.spinmac.com/openclaw/install.sh | bash
claw --version
# openclaw 1.4.2 (darwin/arm64)
claw status
# daemon: running | auth: valid
claw status zeigt daemon: running und gültigen Session-Token – dann Berechtigungen konfigurieren. Hängt Init: claw doctor für Endpoint-Security-Berechtigung.
Agent-Berechtigungen per YAML
OpenClaw beschreibt Sandbox-Sessions in YAML. Für KI-Agenten: agent-Template exportieren und anpassen:
claw template list
# readonly | dev | agent
claw template export agent > ~/openclaw-agent.yaml
Kernfelder (Auszug):
filesystem:
workspace: "~/agent-workspace"
readonly_mounts:
- /Applications
- /usr/local/bin
deny:
- ~/.ssh
- ~/Library/Keychains
network:
allow_domains:
- "api.openai.com"
- "api.anthropic.com"
- "*.github.com"
block_all_others: true
Agent schreibt nur in ~/agent-workspace; liest installierte Apps und Homebrew-Pfade; SSH-Keys und Keychain hart verweigert; Ausgehend nur Whitelist-Domains.
Bei der Erstkonfiguration fehlte /usr/local/bin in den Nur-Lese-Mounts – git und python3 schlugen fehl. OpenClaw löst Symlink-Ziele: zeigen Tools auf Cellar, muss der Cellar-Pfad in readonly_mounts – sonst viele BLOCK exec im Audit-Log.
Erste isolierte Aufgabe abschließen
Nach bereiter Strategiedatei Session starten und Agent in der Sandbox ausführen:
claw run --config ~/openclaw-agent.yaml --attach
# Prompt becomes: (claw:my-agent-session) admin@mac-xxx:~$
# Run agent inside sandbox (example: Claude Code)
claude --dangerously-skip-permissions
--attach öffnet direkt eine kontrollierte Shell; danach laufen Prozesse unter OpenClaw-Überwachung. Claude Codes „Berechtigungen überspringen“ bleibt durch YAML begrenzt – unerlaubte Schreib- oder Netzwerkzugriffe werden blockiert.
In zweitem Terminal Audit-Stream live ansehen:
claw audit tail my-agent-session --follow
# [10:23:41] ALLOW exec /usr/local/bin/git clone ...
# [10:23:45] BLOCK network outbound → 142.250.x.x — policy: block_all_others
Audit-Logs und Zero Trust
Die blockierte Verbindung kam von einem Init-Ping einer Bibliothek – lokal unsichtbar, in OpenClaw vollständig protokolliert. Zero Trust heißt nicht „Agent misstrauen“, sondern keinen Schritt voraussetzen und mit exportierbaren Logs belegen, was passiert ist.
Für Compliance Logs als JSON exportieren:
claw audit export my-agent-session \
--format json \
--output audit-report-$(date +%Y%m%d).json
Für Multi-User-Produktion, CI und Fehlerbehebung: OpenClaw Komplettanleitung.
Strategien nach Szenario
| Szenario | Syscall-Vorlage | Netzwerk-Schwerpunkte | Hinweis |
|---|---|---|---|
| Code-Generierung / Refactoring | agent |
npm / pip Registry freigeben | Paketmanager-Domains whitelisten |
| Xcode-Build | dev |
Apple CDN freigeben | Xcode und DerivedData einbinden |
| Sensible Daten nur lesen | readonly |
Alles blockieren | Höchste Isolation |
| CI-Automatisierungs-Review | dev |
GitHub + AI API | Pro Pipeline eigene Session |
Pro Aufgabe neue Session, Audit getrennt; YAML als benannte Vorlage speichern, claw run --template xcode-build wiederverwenden. Vorlagen in Git unter .openclaw/ versionieren – jeder Merge Request zeigt die damals gültigen Grenzen.
Warum nicht Docker oder verschachtelte VM?
Docker Desktop auf macOS ist eine Linux-VM – keine vollständige Apple-Toolchain, Neural Engine nicht durchgereicht. Verschachtelte macOS-VMs laufen zwar mit Xcode, aber 38 TOPS der M4 gehen verloren, ohne eingebautes Operations-Audit.
OpenClaw nutzt Endpoint Security auf der Bare-Metal-Maschine (~3 % CPU); Agent behält echtes codesign, Simulator und Core ML – Grenzen stehen in der Policy. Kürzerer Ops-Pfad als VM plus Monitoring: SpinMac-Konsole und claw decken Bereitstellung, Policy und Audit ab.
Bei 8-GB-MacBook mit häufigem Swap oder Team mit auditierbarem Shared Node: SpinMac M4 ab $21.2/Tag, 16 GB exklusiv und Sandbox out of the box – schneller und nachweisbarer als Ad-hoc-Lösungen.
Auditierbare KI-Agenten auf physischem Mac
SpinMac Mac mini M4 Exklusivknoten: OpenClaw-Sandbox, Zero Trust, vollständiges Operations-Audit, 16 GB Unified Memory, 38 TOPS Neural Engine, ab $21.2 pro Tag.