セキュリティ監査により、OpenClawスキルエコシステムに脆弱性が発見されました

OpenClawのセキュリティ脆弱性が発見される
OpenClawのコードベースとスキルライブラリに対する詳細なセキュリティ監査により、本番環境でシステムを運用する際に開発者が注意すべき複数のセキュリティ上の懸念が明らかになりました。
文書化されたCVEと悪用事例
監査では、以下のような8つの文書化された共通脆弱性識別子(CVE)が特定されました:
- 未審査のスキルによる任意コード実行
- スキルインジェクションによる認証情報窃取
- 信頼できない入力からのプロンプト抽出
脆弱性開示リポジトリによると、これらの脆弱性の一部は実際に悪用されていました。
スキルライブラリのセキュリティ問題
共有スキルリポジトリには900以上のスキルが含まれています。静的解析により以下の点が明らかになりました:
- 約15%が不審なネットワーク動作(不明なドメインへの通信)を示した
- 人気スキルにおける依存関係混同攻撃
- 環境変数を静かに外部送信するスキル
このパターンはOpenClawに特有のものではなく、未審査のコードを実行するプラグイン/スキルシステムでは一般的ですが、「安全なセルフホスト」という位置付けを考えると、監査担当者は驚きを表明しています。
代替実装アプローチ
監査担当者は、qwen2.5:14bを使用してOllama上でローカルに動作する最小限のRustベースのランタイムに移行しました。このアプローチでは、プラグインエコシステムと共有スキルを排除し、ユースケースに必要な基本機能のみに焦点を当てています。
新しいアーキテクチャでは、タスクランナーが重い処理をClaude Codeに委譲しつつ、メインループから分離しています。この分離により、永続的なコンパニオンエージェントが開発者の制御外の攻撃対象領域にさらされるのを防ぎます。
移行には基本的な機能の実装に約48時間を要し、主な課題は「永続的コンパニオン」と「オンデマンドツール」というパラダイムのためのアーキテクチャの再考でした。
セキュリティ推奨事項
本番環境でOpenClawを運用する開発者向け:
- スキルを徹底的に監査する
- スキル実行権限を厳格に制限する
- 信頼できないスキルは、エージェントが実行できるあらゆるアクションを実行できると想定する
- 機能の豊富さよりも脅威モデリングを優先する
📖 Read the full source: r/LocalLLaMA
👀 See Also

Claude Androidアプリ、明示的なユーザー操作なしにクリップボードを読み取ると報告される
ユーザーが報告したところによると、Claude Androidアプリがクリップボードからコードを分析したとのこと。ユーザーが貼り付けを行わなかったにもかかわらず、Claudeはファイルをpasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txtとして識別しました。この動作はその後のテストでは再現できませんでした。

SIEMホームラボ脅威ハンティングのためのOpenClaw SOCエージェント統合
Redditユーザーが、Debian 13上に構築したオープンソースSIEM「Red Threat Redemption」を紹介。Elasticsearch、Kibana、Wazuh、Zeek、pfSense with Suricataを統合し、AIエージェントを追加して脅威の自動相関分析、ハンティング、アラートトリアージを実現。

Litellm PyPIパッケージが侵害:悪意あるバージョン1.82.8が認証情報を不正送信
litellm PyPIパッケージは、OpenAI、Anthropic、CohereなどのLLMプロバイダーへの呼び出しを統合するものですが、約1時間にわたり悪意のあるバージョン1.82.8が公開され、SSHキー、クラウド認証情報、APIキーなどの機密データが流出しました。

mcp-scan: MCPサーバー設定用セキュリティスキャナー
mcp-scanは、設定ファイル内のシークレット、パッケージの既知の脆弱性、不審な権限パターン、データ流出の経路、ツール汚染攻撃など、MCPサーバー設定のセキュリティ問題をチェックします。Claude Desktop、Cursor、VS Code、Windsurf、およびその他6つのAIクライアントの設定を自動検出します。