Logo

strangeClaw: L'Alternativa Sicura a OpenClaw in microVM

Perché eseguire agenti AI localmente sul tuo host è rischioso, e come strangeClaw risolve il problema usando una microVM Firecracker.
CN

Matteo Giardino

Jun 11, 2026

strangeClaw: L'Alternativa Sicura a OpenClaw in microVM

Eseguire OpenClaw localmente offre una potenza immensa, ma dare agli agenti AI l'accesso diretto alla tua macchina host può rivelarsi un incubo per la sicurezza. strangeClaw risolve questo problema confinando l'agente all'interno di una microVM Firecracker. In questo modo si crea un ambiente sicuro e isolato, senza accesso al filesystem host, mentre le chiavi API vengono gestite tramite un broker sicuro.

In questa guida vedremo perché gli agenti AI locali necessitano di isolamento e come l'architettura di strangeClaw mantiene al sicuro il tuo sistema.

Newsletter

Il Problema della Sicurezza con gli Agenti AI Locali

Ecco come avviare una sessione sandbox in strangeClaw (che utilizza una microVM Firecracker per un isolamento completo):

# Avvia strangeClaw in un ambiente microVM nel 2026
strangeclaw start --sandbox firecracker --cpus 4 --memory 8G

Di default, questo assicura che l'agente non abbia alcun accesso al filesystem host, a differenza di OpenClaw standard che ha accesso diretto.

OpenClaw è uno strumento fantastico per automatizzare i workflow e gestire le attività degli agenti. Tuttavia, la sua potenza comporta dei rischi. Quando esegui un agente direttamente sul tuo host macOS o Linux, in genere viene eseguito con i permessi del tuo utente.

Se un agente "allucina" un comando distruttivo o se subisce una prompt injection dannosa, potrebbe:

  • Leggere i tuoi file personali o le chiavi SSH.
  • Eseguire codice non autorizzato sulla tua macchina.
  • Far trapelare variabili d'ambiente sensibili verso server esterni.

Affidarsi esclusivamente al prompt di sistema dell'LLM per "comportarsi in modo sicuro" non costituisce una barriera di sicurezza. Hai bisogno di un vero isolamento hardware o a livello di virtualizzazione.

Come strangeClaw Utilizza le microVM Firecracker

Per fornire questo isolamento rigoroso, strangeClaw sfrutta le microVM Firecracker, la stessa tecnologia che AWS utilizza per Lambda e Fargate.

Invece di eseguire il processo dell'agente OpenClaw sul sistema operativo host, strangeClaw avvia una microVM Linux minimale in meno di un secondo.

  • Nessun Accesso Diretto ai File: La microVM dispone di un proprio filesystem isolato. Non può vedere i file del tuo host a meno che tu non monti esplicitamente una directory specifica.
  • Limiti di Risorse: Puoi limitare la CPU e la memoria che l'agente può consumare, impedendo ad agenti impazziti di bloccare il tuo sistema.
  • Stato Effimero: Quando l'attività è terminata, la microVM viene distrutta. Ogni nuovo agente parte da zero, prevenendo malware persistenti o inquinamenti accidentali dello stato.

Broker Lato Host e Proxy delle Credenziali

Se l'agente è isolato, come fa ad accedere alle chiavi API o a comunicare con il tuo server Ollama locale?

strangeClaw introduce un Broker Lato Host. L'agente all'interno della microVM non possiede mai le credenziali API grezze. Al contrario:

  1. L'agente invia le richieste al broker tramite un socket virtuale crittografato.
  2. Il broker verifica la richiesta rispetto a una policy rigorosa.
  3. Se consentita, il broker allega le chiavi API necessarie e inoltra la richiesta all'LLM (come Claude, Gemini o un'istanza Ollama locale).

Questo significa che, anche se un attaccante compromettesse completamente la microVM, non potrebbe estrarre le tue chiavi API perché esse non entrano mai nella VM.

strangeClaw vs OpenClaw

Pur basandosi sugli stessi principi, strangeClaw e OpenClaw hanno filosofie di distribuzione diverse:

  • OpenClaw è progettato per la massima comodità e una stretta integrazione con il tuo ambiente di sviluppo locale. È ottimo quando ti fidi dell'agente e del task che sta eseguendo.
  • strangeClaw privilegia la sicurezza a discapito della pura comodità. Richiede una configurazione leggermente più complessa, ma è essenziale per eseguire agenti non fidati, elaborare dati di terze parti o creare applicazioni AI multi-tenant.

Se hai appena iniziato o stai creando semplici strumenti interni, OpenClaw rimane lo standard. Ma man mano che i tuoi flussi di lavoro diventano più complessi e autonomi, strangeClaw fornisce i necessari paletti di sicurezza.

Domande Frequenti

Posso eseguire strangeClaw su Mac?
Sì, strangeClaw supporta macOS tramite framework di virtualizzazione che avvolgono l'hypervisor Firecracker, anche se Linux nativo offre le prestazioni migliori in assoluto.

Supporta Ollama?
Certamente! Il broker lato host funge da proxy in modo trasparente per inoltrare le richieste alla tua istanza Ollama locale senza esporre direttamente l'API di Ollama alla microVM.

strangeClaw è un fork di OpenClaw?
È più un wrapper e un motore di deployment. Esegue il framework di base di OpenClaw all'interno della sandbox mentre gestisce il livello di virtualizzazione.

Conclusione

Man mano che gli agenti AI diventano più capaci, il confine tra "assistente utile" e "rischio per la sicurezza" si assottiglia. strangeClaw fornisce una soluzione robusta e pronta per la produzione, combinando la flessibilità di OpenClaw con la sicurezza ferrea delle microVM Firecracker. È uno strumento indispensabile per gli sviluppatori che prendono sul serio la sicurezza dell'AI locale.

Scritto da Matteo Giardino. Matteo è un Fractional CTO e sviluppatore che costruisce strumenti di AI locale e workflow agentici sicuri.

FAQ

Cosa rende strangeClaw diverso da OpenClaw? strangeClaw viene eseguito all'interno di una microVM Firecracker, impedendo l'accesso diretto al sistema operativo host e prevenendo la cancellazione accidentale di file o il furto di credenziali.

strangeClaw funziona su Mac Mini? Sì, funziona perfettamente su server locali come un Mac Mini.

Le prestazioni sono ridotte dalla microVM? Le microVM Firecracker si avviano in meno di 125 millisecondi. Il calo di prestazioni è irrilevante, tipicamente inferiore al 2% rispetto all'esecuzione nativa.

Matteo Giardino è un fractional CTO che progetta architetture sicure per agenti AI locali.

CN
Matteo Giardino