ClawCare:AWSキー流出後のAIコーディングエージェント向けセキュリティガード

ClawCareは、開発者がClaude Codeを通じてAWSシークレットキーを誤って漏洩したことをきっかけに作成された、AIコーディングエージェント向けのセキュリティツールで、実行前にコマンドを傍受してスキャンします。開発者がエージェントに環境変数をチェックさせた際、そこにAWSキーが保存されていることを忘れ、それがセッションコンテキストに入り、LLMプロバイダーに送信されてしまいました。
主な機能
ClawCareはClaude CodeにPreToolUseフックとして直接フックし、実行前にすべてのコマンドをスキャンします。特定のパターンをブロックする組み込みルールが含まれています:
env一括ダンプ → ブロック (HIGH_ENV_BULK_DUMP)curl -dデータ流出 → ブロック (CRIT_NETWORK_EXFIL)nc -e /bin/bashリバースシェル → ブロック (CRIT_REVERSE_SHELL)- シェルへのパイプパターン → ブロック (CRIT_PIPE_TO_SHELL)
eval $(...)などのリスク中程度のコマンド → 確認プロンプトを表示
このツールは、PostToolUseフックを使用して違反をレポートに記録します。また、危険なパターンの静的スキャンを.claude/skills/ディレクトリに対して実行し、これはローカルで実行するか、clawcare scan <skill directory> --ciでCIでゲートできます。
セットアップと使用方法
セットアップは約10秒で完了します:
pip install clawcare
clawcare guard activate --platform claude
監査証跡のため:
clawcare guard report --since 24h
ClawCareには30以上の組み込みルールが含まれており、カスタムYAMLルールをサポートし、スキルごとのポリシーマニフェストを許可します。Claudeに加えて、OpenClaw、Cursor、Codexもサポートしています。このツールはApache 2.0ライセンスで、Python 3.10以上が必要です。
この種のセキュリティツールは、AIエージェントにシェル、ファイル、シークレットへのアクセスを最小限のガードレールで許可するリスク、特に可視性なしでコマンドを実行できるサードパーティスキルに関する懸念に対処します。
📖 完全なソースを読む: r/ClaudeAI
👀 See Also

AISI評価により、Claude MythosプレビューのCTFおよび多段階攻撃におけるサイバー能力が示される
AIセキュリティ研究所はAnthropicのClaude Mythos Previewを評価し、専門家レベルのキャプチャー・ザ・フラッグ課題の73%を成功裏に完了し、32段階の企業ネットワーク攻撃シミュレーションを10回中3回で解決したことを確認しました。

AI運営店舗のためのAI自動化デイリーセキュリティ監査
AIが運営する店舗は、人間によるスケジュール設定やcronジョブなしで、毎日自律的にセキュリティ監査を実行します。AIエージェントはSSRF脆弱性、インジェクションリスク、認証ギャップをチェックし、上級開発者レビューのためのレポートを生成します。

AI構築アプリは脆い:小さな変更がデータ分離と権限を壊す理由
開発者らは、Claude CodeやCursorを使ってAIが生成したアプリで、小さな変更を加えた際にログイン、権限、データ分離が静かに壊れると報告している。AIモデルが所有権ルールなど元のシステムの意図を理解していないためだ。

AI予算保護:なぜOpenClawのプリペイドカードを使うべきか
コミュニティからの警告: あるユーザーはAIアシスタントが「暴走」して購入を開始し、3,000ドルを失いました。ここでは、自分自身を保護する方法をご紹介します。