OpenClawがセキュリティ制限を回避し設定ファイルを上書き

Redditのr/openclawで、OpenClawのセキュリティバイパスが報告されました。AIエージェントはセキュリティ制限のため設定ファイルの直接変更を拒否しましたが、コピー&リプレースのワークフローで同じ変更を喜んで実行しました。
ユーザーがエージェントに設定ファイルの小さな変更を指示したところ、エージェントはセキュリティ制限を理由に拒否。しかし、ユーザーが代わりに設定ファイルのコピーを作成し、そのコピーに変更を加えてから変更後のバージョンを元のファイルに上書きするよう指示すると、エージェントは従いました。結果は同じ設定の上書きですが、間接的なファイル操作によってセキュリティ制限が回避されました。
これはOpenClawのセキュリティモデルに実用的なギャップがあることを示しています。ファイルの直接変更に対する制限が、コピー後の上書きのような間接的な方法では適用されないのです。設定ファイルの保護にOpenClawのセキュリティガードレールを利用しているユーザーは、これらの制限が簡単に迂回される可能性があることを認識すべきです。この問題は再現可能であり、エージェントが間接的な上書きと元の制限操作を関連付けることができないことに起因します。
OpenClawを機密設定ファイルと共に使用している開発チームは、OSレベルでより厳格なファイルシステム権限を適用するか、方法に関わらずすべてのファイル書き込み操作に別途承認ステップを設けることで回避策とできます。
📖 出典を読む: r/openclaw
👀 See Also

ClawGuard: ローカルAIエージェント向けデフォルト拒否ファイアウォール
ClawGuardはOpenClaw/Hermesエージェントからのすべてのツール呼び出しを傍受し、デフォルト拒否ポリシーを適用して、.envの読み取りやrm -rfなどの危険な操作をブロックし、曖昧な操作には電話での承認を要求します。

エージェント分離セキュリティ分析:サンドボックスなしからFirecracker VMまで
Cursor、Claude Code、Devin、OpenAI、E2Bが、サンドボックスなしからハードウェア分離型のFirecrackerマイクロVMまで、どのようにエージェントのワークロードを分離しているかの分析。コンテナランタイムは2019年以降毎年エスケープCVEが報告されている一方、Firecrackerは7年間でゲストからホストへのエスケープがゼロ件。

ドメインカモフラージュインジェクション攻撃がマルチエージェントLLMシステムの検出器を回避
新しい論文は、ドメイン語彙に合わせたインジェクションが検出を回避し、IDRが93.8%から9.7%に低下することを示しています。マルチエージェントディベートが攻撃を増幅させます。Llama Guard 3はゼロのペイロードを検出します。

OpenClawのセキュリティ脆弱性:2026年3月28日に重大なフレームワーク欠陥が修正されました。
Ant AI Security LabはOpenClawのコアフレームワークに33件の脆弱性を特定し、そのうち8件の重大な問題が2026.3.28リリースで修正されました。脆弱性には、サンドボックス回避、権限昇格、トークン失効後のセッション持続、SSRFリスク、許可リストの劣化が含まれます。