オープンクロー・セキュリティ侵害:42,000インスタンスが公開

OpenClawは、42,000の露出したインスタンスと341の悪意のあるマーケットプレイススキルを含む重大なセキュリティ侵害を経験しました。脆弱性の深刻さを示す5つのCVEが特定されました。対応として、Claudeエージェントをラップし、操作のリアルタイム監視と管理を提供するセキュリティプロキシとしてAgentVaultが開発されました。
AgentVaultの主な機能には以下が含まれます:
- 実行前に
rm -rfや疑わしいネットワークリクエストなどの危険なコマンドをブロック。 - Claudeが試みたすべてのアクションを表示するリアルタイムダッシュボード。
- リスクの高い操作に対する許可承認メカニズム。
- 包括的なネットワーク監視、レート制限、および資格情報スキャン機能。
- すべての活動を追跡する完全な監査証跡。
このソリューションは、Node.jsプロキシ、ログ記録用のSQLite、およびNext.jsベースのダッシュボードを利用しています。注目すべきは、状況の緊急性からAgentVaultが3時間のセッションで構築されたことです。そのソースコードはオープンソース化されており、GitHubで確認できます。
このインシデントとAgentVaultの迅速な開発は、AIコーディングエージェントを利用するローカルセットアップにおけるセキュリティ対策について疑問を投げかけています。あなたはどのようなセキュリティプロトコルを使用していますか?
📖 完全なソースを読む: r/LocalLLaMA
👀 See Also

AviationWeather.gov APIに「Stop Claude」プロンプトインジェクション試行が含まれています
ユーザーからの報告によると、米国政府のAviationWeather.gov APIがClaude CoWorkを通じてアクセスされた際、レスポンスに「Stop Claude」というテキストを返し、プロンプトインジェクション攻撃に関するセキュリティ通知を引き起こしているとのことです。

オープンクローエージェントのための実践的セキュリティ対策
Redditの投稿では、OpenClawユーザー向けの具体的なセキュリティ対策が概説されています。これには、更新と監査のためのスケジュールコマンド、共有チャネルでのエージェントアクセスの管理、APIキーとスキルの保護などが含まれます。

Claude神話プレビューリリース後のCVE深刻度急上昇 — Epoch AIデータ
Epoch AIの分析により、2026年6月に21の著名組織からの高・重大深刻度CVEが3.5倍に急増したことが明らかになった。これはAnthropicのClaude Mythos PreviewとProject Glasswingに続くもの。

PythonとGemini Flashを使用したOpenClawコマンドのセキュリティ監視
ユーザーが作成したPythonスクリプトは、OpenClawによって注入されたコマンドを追跡し、Gemini Flashで分析し、Discordウェブフックを通じて異常または不審な活動について通知を送信します。1日あたりのコストは約0.14ドルです。