Guide
OpenClaw pe un Mac mini dedicat: o configurare sigură
Rulează OpenClaw pe propriul lui Mac mini, departe de datele tale personale. Instalează-l din sursa corectă, blochează Gateway-ul, conectează-te la el de la distanță fără să-l expui și verifică fiecare skill.
45 minute, actualizat 2026-09-15
OpenClaw îți poate citi mesajele, poate rula comenzi, poate deschide un browser și poate acționa în numele tău. Asta îl face util, și tot asta e motivul pentru care n-ar trebui să stea pe laptopul care îți ține pozele, parolele și munca.
Acest ghid instalează OpenClaw pe un Mac mini care nu face nimic altceva, cu Gateway-ul blocat din primul minut.
De ce un Mac separat
2026 a adus singur argumentele:
- Preluare dintr-un click. În ianuarie, cercetătorii au publicat CVE-2026-25253, o vulnerabilitate care lăsa o pagină web construită special să preia o instalare locală de OpenClaw și să ruleze comenzi. A fost reparată în versiunea 2026.1.29.
- Skill-uri malițioase. Un audit al ClawHub, magazinul de skill-uri, a găsit sute de intrări malițioase, cele mai multe răspândind malware care fură parole macOS și portofele crypto.
- Installere false. Un pachet npm cu nume aproape identic s-a dat drept installerul OpenClaw.
Fiecare dintre ele lovește cel mai tare pe o mașină plină de date personale. Pe un Mac dedicat, cazul cel mai rău e o mașină pe care o ștergi și o reinstalezi.
- De ce agentul tău AI n-ar trebui să ruleze pe laptopul tău personal, argumentul pe larg
Ce Mac mini
- Doar modele din cloud (Claude, GPT, Gemini printr-un API): orice Mac mini cu Apple silicon și 16 GB e mai mult decât suficient. Agentul în sine consumă foarte puțin.
- Și modele locale: memoria decide ce poți rula. Ghidul de mai jos arată ce încape unde și merită citit înainte să alegi.
1. Pregătește Mac-ul
Actualizează macOS complet înainte să instalezi orice.
Ține Mac-ul treaz și setează-l să repornească după o pană de curent:
sudo pmset -a sleep 0 disksleep 0 displaysleep 0
sudo pmset -a autorestart 1Creează un utilizator standard (nu admin) pentru agent și rulează OpenClaw doar cu el:
sudo sysadminctl -addUser agent -fullName "OpenClaw Agent" -password -Dacă vrei integrări Apple precum Reminders, Notes sau iMessage, autentifică acel utilizator cu un Apple ID nou, făcut pentru agent, niciodată cu al tău personal.
2. Instalează din sursa oficială
Folosește doar installerul de pe openclaw.ai sau pachetul npm oficial openclaw. Verifică litera cu literă fiecare comandă pe care o copiezi.
curl -fsSL https://openclaw.ai/install.sh | bashDacă îți gestionezi singur Node:
npm install -g openclaw@latest --allow-scripts=openclaw
openclaw onboard --install-daemonDaemonul ține Gateway-ul pornit în fundal și îl aduce înapoi după o repornire.
3. Conectează un model
La onboarding, OpenClaw te întreabă ce model să folosească.
- O cheie de API e cea mai predictibilă alegere și cea potrivită pentru orice lucru de care depinde o firmă.
- Un abonament poate merge pentru uz personal, dar regulile diferă de la provider la provider și s-au schimbat de câteva ori anul acesta. Citește întâi ghidul de mai jos.
4. Blochează Gateway-ul
Gateway-ul e partea care primește mesaje și rulează tool-uri. Pornește de la baza sigură propusă chiar de OpenClaw:
{
gateway: {
mode: "local",
bind: "loopback",
auth: { mode: "token", token: "replace-with-a-long-random-token" },
},
session: {
dmScope: "per-channel-peer",
},
channels: {
whatsapp: {
dmPolicy: "pairing",
groups: { "*": { requireMention: true } },
},
},
}Ce face asta:
- bind: "loopback": Gateway-ul ascultă doar pe Mac. Nimic de pe internet nu ajunge la el.
- Autentificare cu token: până și conexiunile locale au nevoie de token. Generează unul lung și aleatoriu cu openssl rand -hex 32.
- dmPolicy: "pairing": un necunoscut care îi scrie botului tău primește un cod de pairing, nu un agent.
- requireMention: în grupuri, agentul răspunde doar când îl menționează cineva.
Apoi limitează tool-urile. Dă-i agentului doar ce îi cere treaba și ține accesul la shell în spatele unei aprobări:
{
tools: {
exec: { security: "deny", ask: "always" },
fs: { workspaceOnly: true },
elevated: { enabled: false },
},
}Relaxează-le pe rând, când o sarcină chiar are nevoie.
5. Conectează-te de la distanță fără să-l expui
Nu deschide niciodată portul Gateway-ului către internet. Folosește un tunel SSH de pe calculatorul tău:
ssh -N -L 18789:127.0.0.1:18789 agent@your-mac-addressHow you reach it
Your computer
A browser open on 127.0.0.1:18789, and one SSH tunnel: ssh -N -L 18789:127.0.0.1:18789
One SSH connection, port 22
Mac mini, our rack
The Gateway is bound to loopback and wants a token. Its port is never published.
Nothing else on the machine
A standard user, a separate Apple ID, no personal accounts signed in.
The Gateway only ever sees a local client.
Apoi deschide http://127.0.0.1:18789 în browser. Conexiunea trece prin SSH, iar Gateway-ul vede tot un client local.
Pentru acces de pe telefon sau de pe mai multe dispozitive, o rețea privată precum Tailscale e pasul următor. Citește ghidul OpenClaw despre expunerea în rețea înainte să schimbi setarea bind.
6. Tratează skill-urile ca pe software pe care îl instalezi
Skill-urile sunt cod care rulează cu permisiunile agentului tău.
- Instalează doar ce îți trebuie, nu tot ce pare interesant.
- Citește ce face un skill înainte să-l instalezi. Fii atent la orice cere credențiale sau descarcă fișiere în plus.
- Preferă autori cunoscuți și skill-uri cu un istoric vizibil.
- Șterge skill-urile pe care nu le mai folosești.
7. Folosește conturi separate
- O adresă de email separată pentru agent.
- Un număr de telefon separat pentru boții de WhatsApp, Signal sau Telegram, ca discuțiile tale personale să rămână private.
- Nicio aplicație de bancă, niciun manager de parole, niciun cloud personal autentificate pe acest Mac.
8. Rulează auditul și continuă să-l rulezi
OpenClaw își verifică singur configurația:
openclaw security audit
openclaw security audit --deep
openclaw security audit --fix--deep sondează Gateway-ul care rulează. --fix aplică remedieri sigure, cum ar fi strângerea permisiunilor pe fișiere și trecerea politicilor deschise de grup pe allowlist. Rulează auditul după fiecare schimbare de configurație, fiecare skill nou și fiecare update.
Checklist
- macOS complet actualizat
- Mac-ul nu adoarme niciodată, repornește după o pană de curent
- Agentul rulează ca utilizator standard, cu Apple ID-ul lui
- Instalat de pe openclaw.ai sau din pachetul npm oficial
- Gateway pe loopback, cu token lung
- Pairing pe DM-uri pornit, grupurile cer o mențiune
- Acces la shell refuzat sau în spatele unei aprobări
- Acces de la distanță doar prin SSH sau printr-o rețea privată
- Fiecare skill verificat înainte de instalare
- Email și număr de telefon separate
- openclaw security audit fără probleme
De ce să-l rulezi pe MacDuty
- Un Mac care face o singură treabă. Un Mac mini dedicat, numai al tău, departe de dispozitivele tale personale.
- Mereu pornit. Alimentat, răcit și conectat non-stop, fără capac de laptop pe care să-l închizi.
- Ușor de luat de la capăt. Dacă ceva o ia razna, reinstalezi macOS din dashboard și pornești din nou de pe o mașină curată.
- O cale de intrare când se strică ceva. Consola din browser ajunge la ecranul real, chiar și când setarea de rețea nu merge.
- Găzduit în UE.
Mai departe