큐레이션

clawkwork/clawk

코딩 에이전트에게 호스트 대신 폐기 가능한 Linux VM을 주는 로컬 실행 샌드박스

Go767+
clawkwork/clawk 대표 이미지

요약

clawk는 코딩 에이전트를 현재 컴퓨터가 아니라 폐기 가능한 Linux VM 안에서 실행하는 로컬 도구입니다. 저장소를 마운트하고, 필요한 네트워크만 허용한 채 에이전트가 패키지 설치·테스트·서버 실행을 직접 하게 합니다.

도구 소개

공식 README는 프로세스 정책만으로 에이전트를 제한하는 대신 별도 커널을 가진 게스트 머신을 경계로 사용한다고 설명합니다. VM은 부숴도 다시 만들 수 있고, 호스트의 파일·키체인·나머지 환경은 게스트에 들어가지 않습니다.

단, 허용한 서버와 전달한 SSH 에이전트에는 접근할 수 있으므로 격리가 모든 유출 가능성을 없애는 것은 아닙니다. README의 보안 모델과 한계를 함께 확인하고 운영해야 합니다.

사용 포인트

  • 에이전트가 설치·빌드·테스트를 마음껏 실행해야 하는 프로젝트에서 호스트를 보호할 때
  • 작업·티켓별로 독립된 개발 VM을 만들고 실패하면 폐기할 때
  • 여러 저장소를 worktree로 묶어 에이전트 작업과 PR 흐름을 분리할 때

설치와 시작

공식 README는 macOS Apple Silicon에서 Homebrew 설치를 우선 안내합니다.

brew install clawkwork/tap/clawk

현재 디렉터리에서 첫 샌드박스를 시작하고, 필요하면 다른 에이전트나 셸을 연결합니다.

cd ~/code/my-project
clawk
clawk run shell
clawk run codex
clawk down
clawk attach

Linux 지원은 README에서 experimental로 안내하므로 운영체제별 지원 범위를 먼저 확인해야 합니다.

선정 사유

코딩 에이전트를 폐기 가능한 Linux VM에 격리해 호스트 환경과 권한 경계를 분명하게 나눕니다. 작업별 개발 환경을 만들고 실패한 실행은 버리는 방식으로, 프롬프트 지시보다 강한 실행 환경 중심의 안전장치를 실습할 수 있습니다.

참고