雲 Mac mini 上 OpenClaw 安全與金鑰:鑰匙串、API 金鑰與出口(2026)
安裝與工作流見 OpenClaw 安裝與部署指南 與 生產工作流;本頁是安全層:租用 Mac mini 上 API 金鑰應放哪裡、LaunchAgent 如何繼承環境、如何縮小出口爆炸面、何時把「人的跳板」與「Agent 主機」拆開。守護程序異常用 排障與恢復;SSH 不穩則配合 SSH 穩定性 與 跳板模式。
雲 Mac mini 上的威脅模型
ProxyMac 提供專用 macOS,但運維上仍像小型生產叢集:多名管理員可能 SSH、備份可能包含家目錄,Agent 會呼叫能讀檔案或訪問 HTTP 的工具。假設磁碟可被檢視、shell 歷史不是保險櫃。目標:減少明文憑據、限制出站目標、讓輪換成為常態。
- 內部人員 / 外包: 分 macOS 賬戶或至少按角色分 SSH 金鑰。
- 筆記本被盜: 鑰匙串 + 磁碟加密優於 git 克隆裡的
.env。 - 提示注入 → 工具濫用: 收緊工具可呼叫的 URL/CLI 並記錄異常。
鑰匙串 vs 明文 .env
引導時 OpenClaw 可把提供商憑據寫入 macOS 鑰匙串——優先於提交到倉庫的 .env 或全域性可讀的 shell 匯出。若 CI 必須用檔案,放在非同步目錄、chmod 600,策略允許時可排除 Time Machine。
| 方式 | 優點 | 缺點 |
|---|---|---|
| 鑰匙串(推薦路徑) | OS 級 ACL,不易被 grep 點檔案 | 部分提示需一次 GUI/VNC |
專案 .env | 本地開發快 | 易隨備份/截圖洩露 |
LaunchAgent EnvironmentVariables | 可無頭執行 | Plist 對使用者可讀——多租戶機仍不合適 |
ps eww、shell 歷史或 Slack,立即輪換;提供商支援時優先短時金鑰。
LaunchAgent 紀律(避免「意外環境」)
GUI LaunchAgent 不會 source ~/.zshrc。把代理變數(HTTPS_PROXY、NO_PROXY)與必要路徑放進 plist 的 EnvironmentVariables,再 launchctl bootout / bootstrap。不要把第三方 API 金鑰寫程序序引數——用鑰匙串或僅從 plist 引用、許可權 600 的 env 檔案。
本地 HTTP 監聽繫結 127.0.0.1,除非有明確的反向代理與 TLS 方案;改完後用 lsof -nP -iTCP:3000 | grep LISTEN 確認。
出口白名單與 Agent 工具
能任意抓 URL 的 Agent 離「一條提示就外洩倉庫 token」只差一步。2026 年建議為 OpenClaw 配網路策略:僅放行 LLM API 域名、包倉庫與已登記內網端點。若 mini 掛在企業網後,可疊應用防火牆與 VPC 出口表。
curl -I https://api.anthropic.com 與 curl -I https://example.com——策略生效時後者應失敗。例外寫在 幫助 工單裡說明意圖,而非只寫「curl 壞了」。
輪換、備份與審計軌跡
- 輪換提供商金鑰: 每 90 天或疑似洩露時;先在廠商控制檯吊銷舊金鑰再刪本地副本。
- 狀態目錄:
OPENCLAW_STATE_DIR放本地盤而非 iCloud 桌面(見排障文);加密備份仍含機密,需定備份保留分級。 - 日誌: 按合規將
sshd與守護程序日誌送 SIEM;含 PII 的模型提示需脫敏。
拆分跳板與 Agent 主機
人要經 ProxyJump 進內網時,不要把同一臺 mini 再給無約束 Agent。另起一臺 ProxyMac:更窄 sudo、獨立 SSH 金鑰、出口只到 AI 提供商——訪問模式見 SSH 跳板與中繼。
常見問題
.env 何時可接受?
單使用者開發 mini、全盤加密且無外送備份——或可臨時過夜。共享生產 Agent 請把 .env 僅作過渡;無人值守前遷到鑰匙串。
安全上為何還要 VNC?
不為保密,為 TCC:部分鑰匙串與隱私許可權需一次已登入 GUI。用 VNC 點授權後再回 SSH。
能把 API 金鑰塞進 HTTP 代理嗎?
除非安全團隊專門設計該路徑,否則避免把模型金鑰過通用 HTTP 代理。優先直連供應商 TLS + 固定出口,合規檢視僅在政策要求處做。
為何用 ProxyMac Mac mini M4 跑安全 Agent
專用 Apple 晶片讓並行工具呼叫效能可預期,無鄰居爭搶。在 定價頁 選 HK / JP / KR / SG / US,金鑰進鑰匙串,設計網路路徑時把本文與 恢復、出口拓撲 放一起。