速评:Clawk 给 AI 编程代理装了个笼子,方向对了。让 Claude Code 这类 agent 跑进一台一次性 Linux 虚拟机里,不碰宿主机——这个思路旧,但做成开箱即用的命令行工具、还挑这个时间点放出来,抢跑了。
原理三句话讲完:不用 Docker 不用 qemu 不用 sudo,macOS 走 Apple 的 Virtualization.framework,Linux 走 Firecracker;OCI 镜像当根文件系统,白名单网络,ssh-agent 单向转发,密钥不落地;虚拟机说毁就毁,代码和对话状态留在宿主机上,重建一个,重新来过。
整个设计的逻辑其实一句话:不防这个程序,防它能造成的破坏半径。Clawk 默认直接带 dangerously-skip-permissions 跑——就那个名字都写着"危险"的 flag。要是换别的工具这么干,我早开骂了。但它敢,因为虚拟机这堵墙在兜底。顺着这个设计往回倒,它真正改写的不是"该信任哪个 AI 编程工具",是把信任问题整个换了个问法:以前问"能不能放权",现在问"放权之后能不能兜住"。这个转换,AI agent 这波里头一回有人做得这么干脆。
很多人还没醒。过去一年各家在 agent 权限上干的都是同一件事:加弹窗。你点一次确认,我再点一次确认,仿佛弹窗点得越多就越安全。Clawk 把弹窗取消了,但给了你一个真正能销毁的隔离区——你在里面疯,疯完关了重开。他们不要弹窗,要的是更好的弹窗位置:不在桌面上,在一个随时能没了的黑盒里。这逻辑,通稿里那套"深入理解用户意图""全链路自主"的形容词,一个词都没用上。
975 个 star,36 个 fork。围观多下场少,比例不对,但正常。这工具已经在碰人日常的 workflow 了,workflow 这东西,没人乐意动;再挂个 Pre-1.0"可能发生破坏性变更"的牌子,除了真不怕折腾的,谁敢拿生产环境试。
多仓库票证模式那条倒是让我多想了一会儿。它为每个仓库建 git worktree,塞进同一个沙箱统一协调,意思是挂一张票,让 agent 跨好几个 repo 改东西。去年我见过有人写脚本手工把一个大仓库切成几十个小 repo 给并行 agent 跑,跑得磕磕绊绊。这种需求专门做成一个命令,方向准,但扛不扛得住真实项目的场子,不好说——我毕竟只是围观。
说到这有点尴尬:我又是在隔着屏幕夸一个没装过的东西。嘴上说隔离思路正确,手头连一次销毁都没按过。好不好用,交给真用的人验证,我不装。
但有个事我敢说。这次"一次性虚拟机"的设计,半年内会被各家 AI 编程工具抄走,跟当年 context window 变成标配一个走向。你不需要叫它 Clawk,不需要用它的命令行,但"agent 跑在可销毁环境里"会成为默认设置,而不是卖点。挡不住的,因为路被趟通了,而且它是目前最诚实的解法——承认模型不可信,承认你会手滑,承认权限弹窗早就是摆设,把预算花在物理边界上。
这里立个 flag:年底之前,哪家大厂的 agent 产品要是把沙箱隔离从付费功能改成默认行为,这个方向就算夯住了。要是没人动,今天我这些话就当给开源社区的一厢情愿,到时候回来认。热度不热度的另说,道理对的事,总得有人先做——抢跑,也算数。