Les opérateurs qui livrent OpenClaw sur macOS natif apprennent vite que « outils filesystem workspace-only » cachent trois politiques derrière un seul levier YAML : filtres outil agent, interprétation passerelle et montages Docker facultatifs. Cette 2026-05-06 matrice cartographie comment tools.fs.workspaceOnly interagit avec normalisation chemins hôte sur Mac mini M4, pourquoi erreurs comme Path escapes workspace root apparaissent même quand configs promettent accès élargi, et comment reproduire sans fuites secrets—deux tableaux, huit étapes triage, FAQ JSON-LD et liens observabilité plus secrets pour défense complète.
Enchaînez depuis observabilité passerelle et rédaction, resserrez posture credentials via secrets, variables d’environnement et Trousseau, et validez upgrades avec runbooks drain-restart-smoke pour que régressions filesystem ne se cachent pas dans fenêtres déploiement bruyantes.
Pourquoi politique filesystem déroute opérateurs Apple Silicon
macOS résout chemins via symlinks, Firmlinks et volumes insensibles casse tandis que conteneurs voient racines différentes. Un agent peut croire écrire vers /workspace/out alors que passerelle impose règle hôte plus stricte après correctif sécurité. Sur Apple Silicon M4, latence IO paraît « correcte » dans Activity Monitor même si outils sandbox sérialisent mises à jour métadonnées—les opérateurs blâment modèles ou réseaux au lieu du layering politique. Documenter surfaces enforcement évite ces angles morts.
- Montages double pile : chemins bind Docker Desktop diffèrent subtilement des chemins session SSH même hôte.
- Automation vs essais humains : ingénieurs testant avec alias Terminal contournent contraintes que démons subissent sans tête.
- Tension audit : SecOps veut deny-by-default tandis qu’ergonomie développeur veut edits rapides sous
~/Developer.
Hygiène incident : quand journaux montrent Path escapes workspace root, capturez chemin absolu résolu, UID propriétaire et si outil a couru dans conteneur sandbox—trois faits dont mainteneurs upstream ont besoin avant confirmer régression vs durcissement voulu.
Matrice A — Couche enforcement vs hypothèse opérateur vs habitude vérification
| Couche | Hypothèse courante | Vérifier avec |
|---|---|---|
| Listes allow/deny outil agent | Écritures suivent YAML littéralement | Rejouer appels avec openclaw doctor plus fixtures minimales |
| Garde hôte passerelle | workspaceOnly:false désactive toujours contrôles racine |
Comparer notes release ; diff configs avant/après upgrades |
| Carte volume sandbox Docker | Chemins conteneur égaux chemins macOS | Imprimer table montages et traduire racines numériquement |
Matrice B — Symptôme vs couche probable vs action propriétaire vs mitigation
| Symptôme | Couche probable | Propriétaire | Mitigation |
|---|---|---|---|
| Lectures OK, écritures hors workspace bloquées | Régression garde-fou hôte | Plateforme | Épingler semver passerelle jusqu’à alignement politique/docs ; fichier repro minimal |
| Chemins aléatoires échouent seulement sandbox | Omissions bind-mount | Infra | Étendre montages allowlist ou retirer sandbox pour cette voie |
| Outil nie sous-arbre entier par intermittence | Course entre déplacement workspace et exécution outil | Automatisation | Sérialiser provisioning avec verrous fichier fenêtre stabilité ≥ 2 secondes |
Boutons quantitatifs dont équipes débattent réellement
- Budget relocation workspace : au plus une relocation auto par session agent sans accusé humain.
- Fan-out outils parallèles : plafonner mutateurs filesystem concurrents à quatre par passerelle Mac mini M4 pour éviter tempêtes métadonnées APFS pendant jobs indexation.
- SLA régression : traiter dénis workspace inattendus comme P1 quand ils bloquent merges release plus de 30 minutes.
Huit étapes triage (miroir JSON-LD)
- Capturer versions CLI, plugins passerelle et builds OS.
- Afficher racines workspace résolues pour démons hôte versus enfants sandbox.
- Diff configs focalisé sur
tools.fs.workspaceOnlyet allowlists associées. - Classifier échecs en erreurs escape, refus permission ou IO transitoire.
- Lancer sondes minimales touchant seulement répertoires temp contrôlés.
- Ajuster réseau et montages sandbox quand isolation Docker active.
- Rédacter journaux avant partage hors périmètre confiance.
- Documenter posture pour que support sache si breakouts sont bugs ou politique.
FAQ
Faut-il accès écriture hôte complet par défaut pour développeurs
Non—émettez hôtes staging étroitement scoped ou voies breakout temporaires auditées hebdomadaire ; passerelles prod restent liées workspace.
Comment tester échappements symlink sans risque
Créez workspaces jetables sous volumes scratch, symlink vers fichiers inoffensifs et vérifiez enforcement bloque traversée avant données clients.
Où étendre capacité après resserrement règles filesystem
Consultez tarifs pour nœuds Mac mini M4 additionnels par région et couplez achats avec checklists onboarding centre d’aide.
Exécuter OpenClaw sur Mac mini M4 dédié permet honorer attentes toolchain Apple tout en expérimentant frontières sandbox : Apple Silicon garde latence prévisible pour agents filesystem-intensifs, macOS natif évite surprises libc, et SSH plus VNC optionnel depuis NodeMac permet prouver problèmes chemins interactivement quand journaux sans tête mentent. Avec régions Hong Kong, Japon, Corée, Singapour et États-Unis, isolez passerelles prod « workspace strict » de sandbox permissifs réservés pods recherche—réduisant blast radius et temps moyen clarification quand comportement tools.fs change entre releases.