OpenClaw リファレンスセットアップ:セキュリティアーキテクチャを備えた6週間のプロダクション使用事例

本番環境セットアップ詳細
これは専用ハードウェア上で6週間連続稼働している実世界のOpenClaw実装です。ユーザーは開発者ではありませんが、化学プラントで産業エンジニアとして働きながら、夜間と週末をかけてこれを構築しました。
ハードウェアとコア構成
- ハードウェア: 専用のMac Mini M4(24GB RAM)
- モデルカスケード: Claude Sonnet → MiniMax → Qwenローカル(3階層)
- カスタムツール: 15以上
- Cronジョブ: 1日12回実行
- 稼働時間: 6週間連続
- コスト: 月額約30〜50ドル
- 1日あたりのメッセージ数: 20〜50
日常機能
- 朝のブリーフィング: 毎日5時8分に天気、カレンダー、メール、市場データ、リマインダー、語彙単語を提供。キャッシュされたソースからローカルで組み立てられます。
- 請求書スキャン: GMX、iCloud、Gmailの受信箱を読み取り、PDF請求書をダウンロードし、AIで分類してファイルします。初回実行では61個のPDFを11のカテゴリに一度に分類しました。
- 音声メッセージ: Whisperでローカルで文字起こし(クラウド不使用)し、処理して応答します。音声データは一切マシン外に送信されません。
- iCloudブリッジ: 双方向ファイル同期。iPhoneのフォルダにドロップされたファイルはエージェントによって取得され、同様の方法でファイルを戻すことができます。
セキュリティアーキテクチャ
作成者は、ほとんどのセットアップがexec.security: "off"であり、プロンプトインジェクションに対して脆弱であると強調しています。この実装には以下が含まれます:
- 約57の許可リスト化されたバイナリによる実行承認
- ドメイン許可リストへのHTTPエグレスロック(未知のURLへのcurl禁止)
- 承認済み受信者リストへのSMTPエグレスロック
- 30以上の重要ファイルに対するSHA256チェックサムを用いたファイル整合性監視
- すべての外部入力(メール、カレンダー、Web、音声)に対するインジェクション検出
- すべての書き込み前のメモリ検証(メール内容経由の汚染防止)
- MITRE ATT&CKマッピングを用いたパープルチーム監査
セキュリティスコアは3/10から7.5/10に改善されました。
得られた教訓
sandbox.mode: "all"はエラーやログなしにすべての実行呼び出しを黙って拒否します- 厳格な制限がないとメモリが急増します。日次ログに200行の上限を設け、週次で長期記憶に蒸留する仕組みを実装しました
- シェルパイプはすべてのバイナリが許可リスト化されていても常に承認をトリガーします。解決策:ラッパースクリプト
exec-approvals.jsonは不変であってはなりません。OpenClawはすべての実行時にこれに書き込みます
リポジトリとライセンス
すべてはMITライセンスの下、https://github.com/Atlas-Cowork/openclaw-reference-setupでオープンソース化されています。テンプレート、セキュリティアーキテクチャ、ツールカタログ、cron設定が含まれます。
📖 完全なソースを読む: r/openclaw
👀 See Also

開発者が1日でClaudeコードを使用して3D GitHub都市ビジュアライゼーションを作成
ある開発者がGit Cityを作成しました。これはGitHubユーザーがピクセルアートの建物として表示される3Dビジュアライゼーションです。プロジェクトはClaude Codeを100%使用してVS Codeで構築され、手動でのコーディングは一切なく、最初のバージョンは1日で完成しました。

開発者のAI生産性の罠:80コミット/月から1,400+コミットへ、17エージェントで
ある開発者が、AIコーディングエージェントは自分の仕事を奪うのではなく、むしろ仕事量を増やしたと報告しています。具体的には、1つのCRMプロジェクトで月80コミットだったのが、17のAIエージェント、12の並行プロジェクト、39のリポジトリで1,400以上のコミットを管理するようになりました。

SDRは、AI生成ビデオフォローアップで冷めたD2C見込み客を再エンゲージ
D2Cブランド向けSaaS企業のSDRが、テキストメールの代わりにAI生成ビデオによるフォローアップを使用して成功を報告。ワークフローは、Claudeでプロンプトを記述し、Magic Hourでビデオを生成し、必要に応じてElevenLabsでボイスオーバーを仕上げるというもの。

LinuxからFreeBSDへのWi-Fiドライバ移植におけるAI活用:事例研究
開発者はClaude CodeとPiエージェントを使用して、Broadcom BCM4350 Wi-Fiチップ用のLinux brcmfmacドライバをFreeBSDに移植する試みを行いました。最初は直接的なコード翻訳を試み、その後、クリーンルーム実装のための詳細な11章の仕様書を生成しました。