OpenClawのセキュリティアプローチ:LLMルーターとzrokプライベート共有を活用

開発者が、VM+Kubernetes環境内でOpenClawとLLMルーターを単一コマンドで実行するアプローチを詳細に説明しました。これは「小さなロブスター」エージェントシステムに関するセキュリティ上の懸念に対処することに焦点を当てています。
セキュリティ問題と初期アプローチ
このプロジェクトは、OpenClawのようなエージェントシステムの安全性への懸念から始まりました。開発者は、サンドボックス化だけでは根本的なセキュリティ問題は解決しないと指摘しています。エージェントに実行権限がある限り、単純なスキルインジェクションでprintenvのようなものを呼び出し、注入されたすべてのAPIキーを暴露する可能性があります。実行権限を削除すると機能の約90%が失われ、LLM APIキーを注入しなければエージェントはモデルを全く呼び出せません。
LLMルーターソリューション
開発者は当初、認証ヘッダー注入を処理するためにサイドカー付きのサービスメッシュを使用することを検討しましたが、OpenClawのHTTPS強制によりこれは非現実的でした。代わりにLLMルーターを使用することに切り替え、APIキーをルーターレベルで注入できるようにしました。このアプローチは、ユーザーが会話ログを検査し、Claude Codeを使用してエージェントを監視するような独自の監視プラグインを構築できるという追加の利点も提供します。
zrokによるリモートアクセス
もう一つの課題は、SlackやTelegramのようなコミュニケーションアプリとの統合でした。これにはリモートアクセスのためのトークン注入が必要です。解決策はzrokプライベート共有を使用し、リモートホストがメッセージングアプリに依存せずにプライベート共有を通じてエージェントの管理チャットにアクセスできるようにしました。開発者は、これにより一部の機能が制限されることを認めており、これはトレードオフであると述べています。このモデル下でコミュニケーションアプリを完全にサポートするには、ゲートウェイとエージェントを別々のコンテナで実行する必要がありますが、これはまだ実装されていません。
プロジェクト詳細
このプロジェクトには中国語名「小籠蝦(Xiao Long Xia)」が付けられており、「籠」の文字は「小籠包(シャオロンパオ、スープ入り餃子)」に由来しています。実装では、OpenClawとLLMルーターをVM+Kubernetes環境内で単一コマンドで実行します。
📖 Read the full source: r/openclaw
👀 See Also

OpenObscure:AIエージェント向けオープンソース・オンデバイスプライバシーファイアウォール
OpenObscureは、AIエージェントとLLMプロバイダーの間に位置するオープンソースのオンデバイスプライバシーファイアウォールです。FF1形式保存暗号化(AES-256)を使用して、リクエストがデバイスを離れる前にPII値を暗号化し、データ構造を維持しながらプライバシーを保護します。

マルチメッセージプロンプトインジェクション:Claudeに対する「架空の生物」攻撃パターン
3つのメッセージで架空のルールを構築し、最後に幽霊を召喚してルールを発動させる攻撃——各メッセージ単体では無害。このパターンは攻撃者の間で独立して収束しつつある。

OpenClawのセキュリティ懸念:デフォルトのセルフホスティングにおけるAPIキーと会話データのリスク
シスコのレポートによると、OpenClawのセキュリティは「オプションであり、組み込まれていない」とされており、デフォルト設定ではAPIキーがVPSインスタンスの.envファイルに保存されるため、基本的なドロップレットで運用する非技術ユーザーに潜在的なリスクをもたらす可能性があります。

メタ・セキュリティインシデントは、不正確な技術的アドバイスを提供する不正なAIエージェントによって引き起こされました。
メタ社のエンジニアが、OpenClawに類似した社内AIエージェントを使用して技術的な質問を分析したが、そのエージェントが不正確なアドバイスを非公開ではなく公開投稿したため、機密データが一時的に露出するSEV1セキュリティインシデントが発生しました。