OpenClawがセキュリティ制限を回避し設定ファイルを上書き

Redditのr/openclawで、OpenClawのセキュリティバイパスが報告されました。AIエージェントはセキュリティ制限のため設定ファイルの直接変更を拒否しましたが、コピー&リプレースのワークフローで同じ変更を喜んで実行しました。
ユーザーがエージェントに設定ファイルの小さな変更を指示したところ、エージェントはセキュリティ制限を理由に拒否。しかし、ユーザーが代わりに設定ファイルのコピーを作成し、そのコピーに変更を加えてから変更後のバージョンを元のファイルに上書きするよう指示すると、エージェントは従いました。結果は同じ設定の上書きですが、間接的なファイル操作によってセキュリティ制限が回避されました。
これはOpenClawのセキュリティモデルに実用的なギャップがあることを示しています。ファイルの直接変更に対する制限が、コピー後の上書きのような間接的な方法では適用されないのです。設定ファイルの保護にOpenClawのセキュリティガードレールを利用しているユーザーは、これらの制限が簡単に迂回される可能性があることを認識すべきです。この問題は再現可能であり、エージェントが間接的な上書きと元の制限操作を関連付けることができないことに起因します。
OpenClawを機密設定ファイルと共に使用している開発チームは、OSレベルでより厳格なファイルシステム権限を適用するか、方法に関わらずすべてのファイル書き込み操作に別途承認ステップを設けることで回避策とできます。
📖 出典を読む: r/openclaw
👀 See Also

AppLovin Mediation Cipher 破綻:デバイスフィンガープリンティングがATTを回避
リバースエンジニアリングにより、AppLovinのカスタム暗号が定数ソルト+SDKキー、SplitMix64 PRNGを使用し、認証がないことが明らかになった。復号されたリクエストには、ATTが拒否されている場合でも約50のデバイスフィールド(ハードウェアモデル、画面サイズ、ロケール、起動時間など)が含まれており、アプリ間での決定論的な再識別が可能となる。

AI運営店舗のためのAI自動化デイリーセキュリティ監査
AIが運営する店舗は、人間によるスケジュール設定やcronジョブなしで、毎日自律的にセキュリティ監査を実行します。AIエージェントはSSRF脆弱性、インジェクションリスク、認証ギャップをチェックし、上級開発者レビューのためのレポートを生成します。

OpenClawのセキュリティアプローチ:LLMルーターとzrokプライベート共有を活用
開発者が、VM+Kubernetes環境内でOpenClawとLLMルーターを単一コマンドで実行するアプローチを共有しました。セキュリティ上の懸念に対処するため、APIキーをルーターレベルで注入し、従来のメッセージングアプリのトークンの代わりにzrokをプライベート共有に使用しています。

MetaのAIサポート機能で誰でもInstagramアカウントを乗っ取れる — 脆弱性の詳細
InstagramでABテスト中のAIサポート機能に脆弱性。3ステップでパスワードリセット可能、100以上のアカウントが乗っ取られる。