云 Mac mini 上 OpenClaw 安全与密钥:钥匙串、API 密钥与出口(2026)
安装与工作流见 OpenClaw 安装与部署指南 与 生产工作流;本页是安全层:租用 Mac mini 上 API 密钥应放哪里、LaunchAgent 如何继承环境、如何缩小出口爆炸面、何时把「人的跳板」与「Agent 主机」拆开。守护进程异常用 排障与恢复;SSH 不稳则配合 SSH 稳定性 与 跳板模式。
云 Mac mini 上的威胁模型
ProxyMac 提供专用 macOS,但运维上仍像小型生产集群:多名管理员可能 SSH、备份可能包含家目录,Agent 会调用能读文件或访问 HTTP 的工具。假设磁盘可被检视、shell 历史不是保险柜。目标:减少明文凭据、限制出站目标、让轮换成为常态。
- 内部人员 / 外包: 分 macOS 账户或至少按角色分 SSH 密钥。
- 笔记本被盗: 钥匙串 + 磁盘加密优于 git 克隆里的
.env。 - 提示注入 → 工具滥用: 收紧工具可调用的 URL/CLI 并记录异常。
钥匙串 vs 明文 .env
引导时 OpenClaw 可把提供商凭据写入 macOS 钥匙串——优先于提交到仓库的 .env 或全局可读的 shell 导出。若 CI 必须用文件,放在非同步目录、chmod 600,策略允许时可排除 Time Machine。
| 方式 | 优点 | 缺点 |
|---|---|---|
| 钥匙串(推荐路径) | OS 级 ACL,不易被 grep 点文件 | 部分提示需一次 GUI/VNC |
项目 .env | 本地开发快 | 易随备份/截图泄露 |
LaunchAgent EnvironmentVariables | 可无头运行 | Plist 对用户可读——多租户机仍不合适 |
ps eww、shell 历史或 Slack,立即轮换;提供商支持时优先短时密钥。
LaunchAgent 纪律(避免「意外环境」)
GUI LaunchAgent 不会 source ~/.zshrc。把代理变量(HTTPS_PROXY、NO_PROXY)与必要路径放进 plist 的 EnvironmentVariables,再 launchctl bootout / bootstrap。不要把第三方 API 密钥写进程序参数——用钥匙串或仅从 plist 引用、权限 600 的 env 文件。
本地 HTTP 监听绑定 127.0.0.1,除非有明确的反向代理与 TLS 方案;改完后用 lsof -nP -iTCP:3000 | grep LISTEN 确认。
出口白名单与 Agent 工具
能任意抓 URL 的 Agent 离「一条提示就外泄仓库 token」只差一步。2026 年建议为 OpenClaw 配网络策略:仅放行 LLM API 域名、包仓库与已登记内网端点。若 mini 挂在企业网后,可叠应用防火墙与 VPC 出口表。
curl -I https://api.anthropic.com 与 curl -I https://example.com——策略生效时后者应失败。例外写在 帮助 工单里说明意图,而非只写「curl 坏了」。
轮换、备份与审计轨迹
- 轮换提供商密钥: 每 90 天或疑似泄露时;先在厂商控制台吊销旧密钥再删本地副本。
- 状态目录:
OPENCLAW_STATE_DIR放本地盘而非 iCloud 桌面(见排障文);加密备份仍含机密,需定备份保留分级。 - 日志: 按合规将
sshd与守护进程日志送 SIEM;含 PII 的模型提示需脱敏。
拆分跳板与 Agent 主机
人要经 ProxyJump 进内网时,不要把同一台 mini 再给无约束 Agent。另起一台 ProxyMac:更窄 sudo、独立 SSH 密钥、出口只到 AI 提供商——访问模式见 SSH 跳板与中继。
常见问题
.env 何时可接受?
单用户开发 mini、全盘加密且无外送备份——或可临时过夜。共享生产 Agent 请把 .env 仅作过渡;无人值守前迁到钥匙串。
安全上为何还要 VNC?
不为保密,为 TCC:部分钥匙串与隐私权限需一次已登录 GUI。用 VNC 点授权后再回 SSH。
能把 API 密钥塞进 HTTP 代理吗?
除非安全团队专门设计该路径,否则避免把模型密钥过通用 HTTP 代理。优先直连供应商 TLS + 固定出口,合规检视仅在政策要求处做。
为何用 ProxyMac Mac mini M4 跑安全 Agent
专用 Apple 芯片让并行工具调用性能可预期,无邻居争抢。在 定价页 选 HK / JP / KR / SG / US,密钥进钥匙串,设计网络路径时把本文与 恢复、出口拓扑 放一起。