运行 OpenClaw 管理 Raspberry Pi 的两周实战总结。核心洞察:通过沙箱隔离、读写权限分离、审批网关等模式,将 Agent 自主性转换为可控架构。
我查看了一些例子后的看法很简单:
OpenClaw 可以帮助家庭服务器 ops,但前提是你必须严格隔离它并按风险划分任务。
安全的模式看起来像这样:
就这样。
家庭服务器例子只是一个更大模式的诚实版本。
如果你在 n8n、Make、Zapier、OpenClaw 或自定义 OpenAI 兼容工作流中运行 agents,有用的工作通常看起来是这样的:
起草下一个安全操作
这些是重复的 ops 循环。
它们不花哨。它们很有用。
一旦你让一个 agent 整天运行这些循环,瓶颈就不再是模型能力,而是你能否承受不断的推理调用。
这是平价计算比按令牌计费有吸引力得多的地方。
如果你的 agent 每 15 分钟检查一次认证日志、每小时总结一次 Docker 健康状况、每天审查一次包漂移,以及在看起来有问题时起草修复笔记,令牌计费会很快变得烦人。
你开始做蠢事:
这正是 Standard Compute 为其设计的问题:不限制的 AI 计算以可预测的月价,使用 OpenAI 兼容 API,这样你的 agents 可以持续运行而不需要有人看守令牌使用。
如果我今晚在树莓派上设置 OpenClaw,我会立即把任务分成 3 个桶。
这些是无聊、可逆和易于验证的。
如果 agent 弄错其中一个,你会得到一个吵闹的报告或错过的清理。
这是人们过度自信的地方。
这些看起来很例行,直到它们破坏 Tailscale、重启错误的容器或填满 /boot。
这个列表应该很短且严格。
如果 OpenClaw 想做这些,它可以准备一个计划并显示确切的命令。
一个人按下按钮。
这是我信任的模型。
如果你在考虑 Docker + AI agent 安全性,这是大问题:
不要将 /var/run/docker.sock 挂载到 agent 容器中然后就此罢休。
那不是"受限的 Docker 访问权限"。
那基本上是通过 Docker API 的主机级权力。
具有原始 Docker 套接字访问权限的 agent 可以做的事情,比如:
如果你希望 OpenClaw 帮助进行 Docker 维护,改为构建一个狭窄的控制面。
# read-only checks
journalctl -p warning -n 200
apt list --upgradable
docker ps --format '{{.Names}}\t{{.Status}}'
docker system df
lastb
并用于实际操作:
/usr/local/bin/safe-cleanup
/usr/local/bin/approved-upgrade
/usr/local/bin/restart-allowed-container trilium
那是正确的形状。
OpenClaw 不会获得无限的 shell 自由。
它得到一个标记按钮的托盘。
如果你想要紧密作用域的特权,这比给 agent 宽泛的根访问权限要好得多:
openclaw ALL=(root) NOPASSWD: /usr/local/bin/restart-allowed-container, /usr/local/bin/approved-upgrade
现在 agent 有恰好两个特权操作。
那差异很大。
从 Reddit 讨论中脱颖而出的另一件事:使用本地 OpenClaw 运行时的人似乎比试图强制通过更脆弱的应用服务器设置的人更满意。
一个评论者说切换到本地立即产生了差异。
另一个指出了围绕路由行为和 X-OpenClaw-Agent 标头的配置陷阱。
这种细节正是我信任这个教训的原因。
Ops 靠微小的运行时细节死活。
如果你的 agent 应该每天早上醒来、检查日志、检查 Docker 健康状况并总结异常,那么可靠性总是胜过新奇。
一个因为一个标头路由错误的更奇特设置并不先进。
这是值得永久文档化的那种事情:
# If routing behaves strangely, verify the agent header
X-OpenClaw-Agent: home-server-ops
微小的配置错误是"AI ops"变成"为什么六天没有任何事情运行?"的方式。
我还看到人们讨论 OpenClaw 内存插件,比如 QMD、lossless-claw、Active Memory、Dreaming、mem0 和 Hindsight。
这意味着用户已经把 OpenClaw 当作堆栈的一部分,而不是一个神奇的一体式大脑。
对于服务器 ops,内存应该保持无聊:
我不会做的是让 agent 积累关于秘密、凭证或敏感管理员背景的广泛长期内存。
内存应该减少警报疲劳。
不是创建一个幽灵般的自主系统管理员。
如果我今晚构建这个,我会保持极其简单。
#!/usr/bin/env bash
set -euo pipefail
ALLOWED=(trilium caddy tailscale-sidecar)
TARGET="${1:-}"
for name in "${ALLOWED[@]}"; do
if [[ "$TARGET" == "$name" ]]; then
docker restart "$TARGET"
exit 0
fi
done
echo "Container not approved: $TARGET" >&2
exit 1
#!/usr/bin/env bash
set -euo pipefail
find /tmp -maxdepth 1 -type f -mtime +3 -delete
find /var/tmp -maxdepth 1 -type f -mtime +7 -delete
journalctl --vacuum-time=14d
那是我想要的那种无聊的控制面。
AI ops agents 的突破不是他们可以做所有事情。
这是他们现在可以做足够的重复工作,以至于人类停止把注意力浪费在上面:
这已经很有价值了。
但有用性不等于信任。
你的 ops agent 变得"越有帮助",它就变得越危险。
你不想要 OpenClaw 即兴一个修复,因为它注意到包冲突并决定自己清理依赖项。
你想要的是这样:
这就是为什么初级 SRE 框架工作得这么好。
一个不好的初级 SRE 在早上 2 点即兴进行生产改动,因为他们感到自信。
你的 agent 应该被设计成它在物理上不能成为第二个的样子。
这是人们跳过的部分。
一个有界 ops agent 有用的原因正是因为它不断运行。
一个一次性提示便宜到没有人关心。
一个常青 agent 是不同的。
如果它每 15 分钟检查一次日志、每小时总结一次健康状况、比较状态与昨天、并起草补救步骤,你最终会有大量的 LLM 流量。
这就是为什么按令牌计费开始与工作流战斗。
你构建自动化是因为你想要更频繁的检查和更多的背景。
计量推理推动你做更少的两者。
对于使用 OpenAI 兼容 SDK 构建这些类型的常青 agent 循环的团队,Standard Compute 是比令牌焦虑更好的适配。固定月价意味着你可以保持监控频率高、保持背景有用,并停止把每个后台检查当作计费事件。
一条 Reddit 评论不能证明 OpenClaw 已准备好无监督运行基础设施。
它确实证明了更有趣的事情:
agent 驱动 ops 现在对于狭窄、重复、可检查的任务来说是真实的。
这足以重要。
如果你想尝试,从小处开始。
给 agent 读取访问权限。给它几个安全按钮。在任何可怕的事前设置审批门槛。记录一切。
权限是被设计的。