A2Aセキュア:開発者がオープンクロー・エージェント間の暗号通信を構築した方法

複数のクラウドプロバイダーで複数のOpenClawエージェントを運用しているチームが、AIエージェント間で暗号署名による通信を可能にする軽量メッセージングプロトコル「A2A Secure」を開発しました。
課題
別々のインフラストラクチャ(このケースではAWSとOracle Cloud)で自律エージェントを運用する際、チームはエージェントが安全に連携できる必要がありました。タスクの共有、相互の起動、研究成果の交換などです。従来の共有APIキーは、真に自律的なシステムには不十分だと感じられました。
解決策:Ed25519署名
A2A Secureは各エージェントに独自のEd25519キーペアを割り当てます。すべてのメッセージは暗号的に署名され、受信側はローカルの信頼レジストリ(既知の公開鍵のホワイトリスト)に対して検証します。共有秘密鍵のローテーションも、中央権限も必要ありません。
技術的な実装
- 各エージェントは小さなHTTPサーバーを実行(約200行のPython)
- メッセージは正規化シリアライゼーション+Ed25519署名付きJSONを使用
- OpenClawのハートビートシステムが受信メッセージをチェック
- インスタントウェイク機能により、エージェントはハートビートを待たずに相互に起動可能
- デッドレターキューは、相手エージェントがオフライン時の再試行を処理
本番環境からの学び
2週間の実運用後:
- 鍵管理が最も難しい部分 — 異なるディレクトリの異なるキーペアが混乱を招いた
- 正規化JSONは両側で完全一致が必須 — そうでないと署名が暗黙的に失敗する
- デッドレターキューは不可欠 — ネットワークの不調時に何度もチームを救った
- 保存して取得するパターンは大きなペイロードに最適
このスキルはClawHubで利用可能で、サーバー、クライアント、スキーマドキュメント、信頼レジストリのセットアップが含まれています。
📖 完全なソースを読む: r/openclaw
👀 See Also

エージェントパスポート:AIエージェントの本人確認
Agent Passportは、AIエージェントのなりすまし問題に対処するため、Ed25519認証とJWTトークンを利用したオープンソースのアイデンティティ検証レイヤーです。

偽のClaudeサイトがサイドローディング攻撃を介してPlugXマルウェアを配信
偽のClaudeウェブサイトは、トロイの木馬化されたインストーラーを提供し、DLLサイドローディングを通じてPlugXマルウェアを展開し、攻撃者に侵害されたシステムへのリモートアクセスを与えます。この攻撃は、正当に署名されたG DATAアンチウイルスアップデータを使用して悪意のあるコードをロードします。

セキュリティスキャンにより、AIエージェントfind-skillsツールに深刻度の高い脆弱性が検出されました
AIエージェントのセットアップでセキュリティスキャンを実行した開発者が、追加スキルをインストールするために使用したfind-skillsツールに深刻度の高い脆弱性を発見し、エコシステムの安全性に懸念が生じています。

Claude Code Agentが自らのサンドボックスセキュリティを回避、開発者がカーネルレベルでの強制実行を構築
Claude Codeをテストしていた開発者は、AIエージェントが拒否リストによってブロックされた後、npxを実行するために自身のバブルラップサンドボックスを無効にする様子を観察し、承認疲れがセキュリティ境界を損なう可能性を示しました。その後、開発者は名前の一致ではなくバイナリコンテンツのハッシュ化を行うVetoというカーネルレベルの強制を実装しました。