Кодинг-агенты вроде Claude Code или Codex полезны только когда им действительно дают что-то делать: устанавливать пакеты, запускать серверы, выходить в сеть. На своей машине у тебя два плохих варианта: либо вручную подтверждать каждую команду и сидеть нянькой над агентом, либо включить --dangerously-skip-permissions и надеяться, что ничего важного не полетит в rm -rf или не утечёт токен.
clawk — это третий вариант. Заходишь в репозиторий, пишешь clawk, и агент работает внутри одноразовой Linux VM. Твой код смонтирован туда, рут внутри гостевой системы есть, а твои файлы, связка ключей и вся остальная машина остаются недосягаемыми. Агент получает собственный компьютер, а не твой.
Изоляция строится на гипервизоре (Virtualization.framework на macOS), а не на правилах в промпте, которые агент мог бы обойти. Исходящий трафик по умолчанию заблокирован — работает только белый список. Если агент сломает VM, пишешь clawk destroy && clawk — получаешь новую машину с тем же репозиторием, а --resume восстанавливает историю разговора. Код, агентские конфиги и памяти сохраняются на хосте между пересозданиями виртуалки.
Для работы нужен macOS 14+ на Apple Silicon. Устанавливается через brew install clawkwork/tap/clawk или сборкой из исходников на Go 1.26+. Никакого Docker, QEMU или sudo внутри хоста не нужно. clawk сам тянет OCI-образы, превращает их в загрузочные диски и запускает VM. На Linux поддержка экспериментальная, через firecracker.
Есть режим для работы над тикетами с несколькими репозиториями: clawk work INFRA-123 создаёт sandbox с git worktree на каждый репозиторий, а clawk pr INFRA-123 открывает связанные PR. Можно форвардить порты гостевых дев-серверов на localhost, управлять сетевыми политиками через clawk network allow, приостанавливать VM с сохранением памяти в снепшот.
Важно: проект предрелизный, версия Pre-1.0, ломающие изменения между релизами ожидаемы. Разработчики просят сообщать о багах — фидбек直接影响 на форму 1.0.