Zum Hauptinhalt springen

OpenClaw auf dem Mac mini M4: ein ständig laufender KI-Agent zu Hause

·

OpenClaw ist ein quelloffener persönlicher Assistent, der auf Hardware läuft, die Sie kontrollieren, und Sie in Chat-Apps erreicht, die Sie schon nutzen. Er steht unter der MIT-Lizenz und ist plattformübergreifend, kein reines Mac-Produkt (docs.openclaw.ai und github.com/openclaw/openclaw, geprüft im September 2026). Ein Mac mini M4 ist attraktiv, weil er eingeschaltet, verbunden und unauffällig bleiben kann, während der Agent Nachrichten beantwortet, geplante Aufgaben erledigt oder ein lokales Modell nutzt. Diese Bequemlichkeit verändert aber auch das Risiko: Das ist Software mit Zugangsdaten und Werkzeugen, kein abgeschotteter Smart Speaker. Die sinnvolle Frage ist daher nicht nur, ob es läuft, sondern wie man es installiert, wo sein dauerhafter Zustand liegt, wie viel Speicher ein realistisches Setup braucht und wie man seine Steuerungsoberfläche privat hält.

Was OpenClaw ist und warum ein ständig laufender Mini dazu passt

OpenClaw beschreibt sich als KI-Assistent auf Ihrer eigenen Hardware, erreichbar über die Chat-Apps, die Sie schon nutzen. Seine Dokumentation nennt macOS, Linux, Windows und WSL2, und sein Kanalkatalog umfasst Dienste wie Telegram, Discord, Slack und WhatsApp (docs.openclaw.ai, geprüft im September 2026). Der Mac ist ein möglicher Host, keine Voraussetzung. Was der Mini beiträgt, ist Beständigkeit: Er kann zu Hause wach bleiben, während ein Notebook unterwegs ist, und er hat genug gemeinsamen Arbeitsspeicher, um brauchbare lokale Modelle auszuführen, wenn kein Cloud-Modell gewünscht ist.

Der Assistent besteht aus mehr als einem Chatfenster. Ein Gateway hält den Dienst und die verbundenen Kanäle am Laufen; ein Agenten-Workspace enthält die Dateien, mit denen der Agent arbeiten soll; Sitzungen bewahren Unterhaltungen; Skills fügen Anweisungen oder Werkzeuge hinzu; und Zugangsdaten für Modellanbieter lassen ihn entweder entfernte APIs oder einen lokalen Server aufrufen. Deshalb führt der Vergleich mit einem alten Notebook in die Irre. Der Computer zeigt nicht nur Antworten an. Er hält eine langlebige Identität, einen Nachrichtenverlauf und jeden Zugriff auf Dateien oder Dienste, den der Besitzer gewährt.

Der Dauerbetrieb ist dieselbe Abwägung wie im Ratgeber zum Mac mini als Heimserver: Kein Deckel wird zugeklappt, und kein täglicher Arbeitsweg unterbricht ihn, aber Updates, Backups, Energieeinstellungen und Netzwerkgrenzen werden zur Aufgabe des Betreibers. Beginnen Sie mit einem Anwendungsfall und einem Kanal. Ein Assistent, der einen privaten Chat beantwortet und einen bewusst gewählten Workspace liest, ist leichter zu durchschauen als einer, der vom ersten Tag an mit jedem Postfach, jedem Kalender und jeder Shell verbunden ist.

OpenClaw unter macOS installieren und einrichten

Die offizielle Installationsseite bietet ein gehostetes Installationsprogramm sowie Installationen über npm, pnpm, Bun, Docker, Nix und aus dem Quellcode. Für einen Mini, auf dem schon eine unterstützte Node-Umgebung läuft, macht der dokumentierte Weg über npm das Paket und den Schritt für den Daemon ausdrücklich. Die Option, die die Lifecycle-Skripte von OpenClaw erlaubt, ist bei aktuellen npm-Versionen nötig; lesen Sie die offizielle Seite, bevor Sie die Befehle kopieren, denn die Richtlinien des Paketmanagers und die neueste Version können sich ändern (docs.openclaw.ai/install, geprüft im September 2026).

npm install -g openclaw@latest --allow-scripts=openclaw
openclaw onboard --install-daemon
openclaw doctor
openclaw gateway status

Unter macOS läuft der beim Onboarding installierte Daemon als LaunchAgent pro Benutzer. Beim Onboarding werden Modellanbieter, Workspace und erster Kanal gewählt. Halten Sie diesen ersten Durchgang schmal: Nutzen Sie einen eigenen macOS-Account, wenn der Agent die Desktop-Sitzung des Besitzers nicht braucht, verbinden Sie einen Kanal und prüfen Sie von einem zweiten Gerät aus, dass der erwartete Account antwortet, bevor Sie Automatisierung hinzufügen. OpenClaw dokumentiert die oben gezeigten Prüfungen von Version, Doctor und Gateway-Status als grundlegende Kontrolle nach der Installation (docs.openclaw.ai/install, geprüft im September 2026).

Machen Sie die Control UI nicht öffentlich erreichbar, nur um die Einrichtung aus der Ferne zu erleichtern. Erreichen Sie den Mini über ein privates Netzwerk oder einen sorgfältig authentifizierten Tunnel und binden Sie das Gateway so, wie es für diese Anordnung dokumentiert ist. Die Installationsanleitung unterstützt einen verwalteten Dienst; ein öffentliches Admin-Panel macht sie nicht nötig. Entscheiden Sie auch, wie Updates eingespielt werden, bevor Sie den Agenten als ständig verfügbar behandeln. Ein Dienst, der nie gewartet wird, wird nicht dadurch sicherer, dass er im eigenen Haus läuft.

Wissen, was im Zustandsverzeichnis liegt

OpenClaw trennt seinen Workspace vom Rest seines Zustands. Der Standard-Workspace ist ~/.openclaw/workspace. Konfiguration, Zugangsdaten und Laufzeitzustand liegen an anderer Stelle unter ~/.openclaw, darunter openclaw.json, Zugangsdaten für Kanäle und Anbieter, SQLite-Daten pro Agent, Sitzungsdaten und verwaltete Skills. Profile können ein anderes Zustandsverzeichnis nutzen, und dokumentierte Umgebungsvariablen können die Standards überschreiben (docs.openclaw.ai/concepts/agent-workspace, geprüft im September 2026). Die Pfade sollte man vor dem ersten Backup verstehen, nicht nach einem Laufwerksausfall.

Behandeln Sie Workspace und privaten Zustand unterschiedlich. Ein Workspace kann ein Git-Repository für nützliche, prüfbare Dateien sein; Zugangsdaten und rohe Sitzungsdaten sollten nicht mit committet werden. OpenClaws eigene Workspace-Dokumentation warnt, dass API-Schlüssel, OAuth-Tokens, Passwörter, private Zugangsdaten und rohe Chat-Exporte nicht ins Workspace-Repository gehören. Sichern Sie den Zustand nur auf verschlüsseltem Speicher mit mindestens so strengem Zugriff wie auf dem Mini selbst, denn wer ihn wiederherstellt, stellt womöglich auch die Fähigkeit wieder her, über verbundene Dienste zu handeln.

Wie schnell Sitzungen oder Workspaces wachsen, dafür gibt es keinen Herstellerwert. Textunterhaltungen sind im Vergleich zu Modellen meist unbedeutend, aber Anhänge, erzeugte Dateien, geklonte Repositorys und ausführliche Logs können das ändern. Prüfen Sie Zustand und Workspace getrennt, legen Sie eine Aufbewahrungsregel fest, die dem entspricht, was wirklich erinnert werden muss, und testen Sie eine Wiederherstellung. Ein Verzeichnis, das jede Nacht kopiert wird, ist noch kein Backup-Plan, solange niemand bewiesen hat, dass das wiederhergestellte Gateway startet.

Lokale Modelle über Ollama sind die eigentliche Speicherentscheidung

OpenClaw kann gehostete Anbieter nutzen, aber sein Leitfaden zu lokalen Modellen dokumentiert auch einen lokalen Weg und erkennt Ollama, wenn es verfügbar ist (docs.openclaw.ai/gateway/local-models, geprüft im September 2026). Hier unterscheidet sich ein geräumiger Mini tatsächlich von einem kleinen Startvolume. Die Programmdateien von OpenClaw und der gewöhnliche Textzustand sind nicht die große Kategorie; Modellgewichte, alternative Quantisierungen und teilweise geladene Ersatzversionen sind es.

Wählen Sie die Kapazität nicht allein nach dem Namen eines Modells. Parameterzahl, Quantisierung und kontextbezogene Dateien verändern den Download, und wer während eines Upgrades zwei Versionen behält, braucht vorübergehend Platz für beide. Der Ratgeber zu lokalen KI-Modellen enthält die belegte Tabelle der Modellgrößen und erklärt diese Abwägungen; dieser Ratgeber wiederholt daher keine Zahlen, die an zwei Stellen veralten würden. Nutzen Sie diese Tabelle, um die tatsächlich infrage kommenden Modelle zu beziffern, und rechnen Sie dann Platz für den Workspace von OpenClaw, sein Backup und den normalen freien Platz für macOS hinzu.

Lokal heißt nicht automatisch in jeder Hinsicht privat. Es kann Prompts von einem gehosteten Modellanbieter fernhalten, aber verbundene Chat-Dienste verarbeiten weiterhin Nachrichten, und ein Skill oder Werkzeug kann weiterhin Daten lesen, die der Account erreicht. Legen Sie fest, welche Anfragen ein Cloud-Modell nutzen dürfen und welche lokal bleiben müssen. Machen Sie die Weiterleitung dann sichtbar, statt anzunehmen, dass jede Unterhaltung denselben Weg nimmt.

Ein Speicherbudget für 256 GB, 512 GB und 2 TB

Die Tabelle ist ein Planungsbeispiel, keine Messung und keine Herstellervorgabe. Jede Zeile ist unsere Schätzung. Sie reserviert bewusst 40 GB für lokale Modelle, statt so zu tun, als stünde eine Modellgröße für die ganze Kategorie; ersetzen Sie diese Zeile durch die Modelle, die Sie aus der belegten Tabelle im Ratgeber zu lokaler KI auswählen. Die Kapazitäten nutzen ihre angegebenen dezimalen Gesamtwerte, damit der Vergleich zu den anderen Ratgebern passt. Formatierung, der Wiederherstellungsbereich von macOS und der Overhead des Dateisystems bedeuten, dass der von macOS angezeigte freie Platz geringer ausfällt.

Was gespeichert wird (alle Werte nach unserer Schätzung)Belegtes BudgetRest bei 256 GBRest bei 512 GBRest bei 2 TB
macOS, Updates und gewöhnliche Programme40 GB216 GB472 GB1960 GB
dazu OpenClaw, Sitzungen, Logs und ein aktiver Workspace50 GB gesamt206 GB462 GB1950 GB
dazu ein für dieses Beispiel gewählter Platz für lokale Modelle90 GB gesamt166 GB422 GB1910 GB
dazu ein zweiter Workspace, Anhänge und eine Backup-Generation auf dem Laufwerk120 GB gesamt136 GB392 GB1880 GB

Bei 256 GB passt dieses eine, bescheidene Beispiel, aber größere Modelle oder die Nutzung desselben Mini für Fotos, Xcode oder virtuelle Maschinen verbrauchen die Reserve von 136 GB schnell. Bei 512 GB ist Platz für ein paar bewusste Änderungen ohne ständiges Aufräumen. Ein 2-TB-Modul ist sinnvoll, wenn der Assistent sich das Gerät mit mehreren Modellen, Worktrees von Coding-Agenten, Medien oder langlebigen Backups teilt; es ist Kapazität für die gesamte Last, nicht weil das OpenClaw-Paket selbst Terabytes bräuchte.

Die Sicherheitsbilanz ist ein datierter Anhaltspunkt, kein Urteil

Ein ständig laufender Agent verdient ein datiertes Bedrohungsmodell. CVE-2026-25253, bewertet mit 8,8 (hoch), betraf OpenClaw vor Version 2026.1.29: Eine ungeprüfte gatewayUrl aus einem Query-String konnte die Control UI dazu bringen, ohne Nachfrage eine WebSocket-Verbindung zu öffnen und ihr Token zu senden (nvd.nist.gov/vuln/detail/CVE-2026-25253, geprüft im September 2026). Die praktischen Lehren gelten über diese behobene Version hinaus: zügig aktualisieren, keinen beliebigen Links folgen, während man in einer Admin-Oberfläche angemeldet ist, und die Steuerungsebene nicht ins öffentliche Internet stellen.

Die Erreichbarkeit war nicht theoretisch. Eine Host-Suche von Censys zählte bis zum 31. Januar 2026 21.639 aus dem Internet erreichbare Instanzen (search.censys.io, geprüft am 31. Januar 2026). Das ist eine datierte Momentaufnahme, keine Aussage über die heutige Zahl, und das Auffinden beweist nicht, dass jeder Host kompromittiert war. Es zeigt aber, wie oft ein lokaler Steuerungsdienst öffentlich erreichbar wurde. Ein privates Overlay-Netzwerk, eine Host-Firewall und eine enge Bind-Adresse sind nützlichere Schutzmaßnahmen, als sich auf einen unbekannten Port zu verlassen.

Nutzen Sie auch jenseits der Netzwerkgrenze das Prinzip der geringsten Rechte. Ein eigener Account begrenzt den versehentlichen Zugriff auf persönliche Dateien; ein eigener Workspace begrenzt, was normale Dateiwerkzeuge sehen; eng gefasste Tokens für Anbieter und Kanäle begrenzen, was ein gestohlenes Geheimnis freischaltet. Für unbeaufsichtigte Aktionen in Shell oder Browser erklärt der Ratgeber zu Agenten-Sandboxes, warum eine VM oder ein Container eine zweite Grenze hinzufügen kann. Eine Sandbox macht feindliche Anweisungen nicht vertrauenswürdig, kann aber die erreichbaren Dateien und Zugangsdaten verringern.

Skills sind Software, und Moltbook war ein separater Vorfall

Skills von OpenClaw sind ausführbare Fähigkeiten, keine dekorativen Plug-ins. Unit 42 dokumentierte bösartige ClawHub-Skills, veröffentlicht zwischen Februar und Mai 2026, die mit überzeugenden Anweisungen Infostealer für macOS auslieferten, darunter Atomic Stealer. Der Bericht schreibt außerdem die ClawHavoc-Entdeckung von 341 bösartigen Skills Koi Security zu, statt diese Zahl als eigenen Scan von Unit 42 darzustellen (unit42.paloaltonetworks.com/openclaw-ai-supply-chain-risk, geprüft im September 2026). Lesen Sie die Dateien und Installationsanweisungen eines Skills, bevorzugen Sie eine Quelle, die Sie identifizieren können, fixieren Sie Versionen, wo das geht, und entfernen Sie alles, was Sie nicht mehr nutzen.

Moltbook gehört in eine andere Zeile der Vorfallgeschichte. Wiz berichtete, dass Moltbook seine Supabase-Datenbank und API-Schlüssel offenlegte; Moltbook war ein separates soziales Netzwerk für Agenten, nicht die OpenClaw-Anwendung selbst (wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys, geprüft im September 2026). Ein OpenClaw-Nutzer, der sich mit einem Dienst eines Dritten verbindet, kann trotzdem vom Versagen dieses Dienstes betroffen sein, aber die Offenlegung der Moltbook-Datenbank einen OpenClaw-Einbruch zu nennen, würde das Risiko einer Abhängigkeit mit einer Schwachstelle im lokalen Agenten verwechseln.

Die neutrale Schlussfolgerung ist weder, dass OpenClaw einzigartig unsicher ist, noch, dass Selbsthosting Vertrauen überflüssig macht. Es verlagert das Vertrauen in einen Stack, den der Besitzer betreibt: die OpenClaw-Version, ausgewählte Skills, Modellanbieter, Chat-Kanäle, den Mac-Account und das Netzwerk drumherum. Halten Sie diese Liste kurz genug, um sie prüfen zu können.

Betreiben Sie ihn wie einen kleinen Dienst

Bevor Sie weitere Kanäle hinzufügen, schreiben Sie auf, wer dem Agenten schreiben darf, welche Dateien und Werkzeuge er nutzen darf, wo das Dashboard erreichbar ist, wie Updates eingespielt werden und was gesichert wird. Prüfen Sie die Logs auf Aktionen, nicht nur auf Abstürze. Halten Sie genug Platz frei, damit ein Update und ein Modellwechsel nebeneinander passen, und lassen Sie sich bei einem fast vollen Volume warnen; ein Assistent, der stillschweigend aufhört, seinen Zustand zu schreiben, ist keine zuverlässige Automatisierung.

Planen Sie auch den Fehlerfall. Wenn ein Modellanbieter nicht verfügbar ist: Soll der Agent warten, den Anbieter wechseln oder die Aufgabe ablehnen? Wenn der Mini neu startet: Kommt der LaunchAgent zurück, ohne mehr Netzwerkzugang zu öffnen? Wenn ein Kanal-Token gestohlen wird: Lässt es sich widerrufen, ohne das Gerät neu aufzusetzen? Eine kurze Notiz zur Wiederherstellung, außerhalb des Mini abgelegt, ist wertvoller als ein kompliziertes Setup, das nur sein ursprünglicher Betreiber versteht.

Fangen Sie klein an, messen Sie einen Monat lang das tatsächliche Wachstum des Zustands und passen Sie die Speicherzeile mit diesen Beobachtungen an. Die Wahl zwischen 256 GB, 512 GB und 2 TB sollte den Modellen und anderen Aufgaben folgen, die auf dem Mini bleiben, nicht dem Reiz des Neuen am Assistenten.

Verwandte Fragen

Braucht OpenClaw einen Mac?
Nein. Die offizielle Dokumentation unterstützt macOS, Linux, Windows und WSL2. Ein Mac mini ist als leiser, ständig laufender Host nützlich und kann lokale Modelle ausführen, aber OpenClaw ist plattformübergreifend (docs.openclaw.ai, geprüft im September 2026).
Braucht ein Kanal macOS?
Gehen Sie nicht davon aus. Die Anforderungen der Kanäle unterscheiden sich und ändern sich; prüfen Sie die aktuelle Seite des Kanals, bevor Sie einen Host wählen. Dieser Ratgeber lässt die ungeprüfte Behauptung weg, ein bestimmter Kanal brauche macOS.
Reichen 256 GB?
Für ein schmales Setup mit Cloud-Modell und überschaubarem Zustand ja. Eng wird es, wenn sich lokale Modelle, Anhänge, Coding-Workspaces oder andere Serveraufgaben das Laufwerk teilen. Ersetzen Sie den Beispielplatz für Modelle durch Ihre tatsächliche Auswahl aus dem Ratgeber zu lokaler KI.
Sollte die Control UI öffentlich sein?
Nein. Halten Sie die Verwaltung in einem privaten Netzwerk oder einem sorgfältig authentifizierten Tunnel, aktualisieren Sie OpenClaw und machen Sie nur erreichbar, was ein gewählter Kanal braucht. CVE-2026-25253 und die Momentaufnahme von Censys sind Gründe, die Steuerungsebene als sensibel zu behandeln.
Welche Kapazität lässt Platz für mehrere lokale Modelle?
Das hängt von den genauen Modellen und Quantisierungen ab. 512 GB können für eine bewusst kleine Sammlung reichen; 2 TB für 399,30 € lassen deutlich mehr Platz für mehrere Modelle, Workspaces und Backups. Prüfen Sie die Kompatibilität des Mac mini und folgen Sie dann der Einbauanleitung für den Modultausch.

Bereit für das Upgrade?

Weitere Ratgeber