OpenClawのセキュリティアプローチ:LLMルーターとzrokプライベート共有を活用

開発者が、VM+Kubernetes環境内でOpenClawとLLMルーターを単一コマンドで実行するアプローチを詳細に説明しました。これは「小さなロブスター」エージェントシステムに関するセキュリティ上の懸念に対処することに焦点を当てています。
セキュリティ問題と初期アプローチ
このプロジェクトは、OpenClawのようなエージェントシステムの安全性への懸念から始まりました。開発者は、サンドボックス化だけでは根本的なセキュリティ問題は解決しないと指摘しています。エージェントに実行権限がある限り、単純なスキルインジェクションでprintenvのようなものを呼び出し、注入されたすべてのAPIキーを暴露する可能性があります。実行権限を削除すると機能の約90%が失われ、LLM APIキーを注入しなければエージェントはモデルを全く呼び出せません。
LLMルーターソリューション
開発者は当初、認証ヘッダー注入を処理するためにサイドカー付きのサービスメッシュを使用することを検討しましたが、OpenClawのHTTPS強制によりこれは非現実的でした。代わりにLLMルーターを使用することに切り替え、APIキーをルーターレベルで注入できるようにしました。このアプローチは、ユーザーが会話ログを検査し、Claude Codeを使用してエージェントを監視するような独自の監視プラグインを構築できるという追加の利点も提供します。
zrokによるリモートアクセス
もう一つの課題は、SlackやTelegramのようなコミュニケーションアプリとの統合でした。これにはリモートアクセスのためのトークン注入が必要です。解決策はzrokプライベート共有を使用し、リモートホストがメッセージングアプリに依存せずにプライベート共有を通じてエージェントの管理チャットにアクセスできるようにしました。開発者は、これにより一部の機能が制限されることを認めており、これはトレードオフであると述べています。このモデル下でコミュニケーションアプリを完全にサポートするには、ゲートウェイとエージェントを別々のコンテナで実行する必要がありますが、これはまだ実装されていません。
プロジェクト詳細
このプロジェクトには中国語名「小籠蝦(Xiao Long Xia)」が付けられており、「籠」の文字は「小籠包(シャオロンパオ、スープ入り餃子)」に由来しています。実装では、OpenClawとLLMルーターをVM+Kubernetes環境内で単一コマンドで実行します。
📖 Read the full source: r/openclaw
👀 See Also

Microsoftハッキング:GitHubリポジトリに仕込まれたマルウェアがClaudeとGeminiユーザーを標的に
マイクロソフトは、ハッカーがAIコーディングエージェント(Claude CodeやGemini CLIなど)を標的に、認証情報を盗むマルウェアを仕込んだため、70以上のGitHubリポジトリを閉鎖した。

FakeKey:RustベースのAPIキーセキュリティツール、本物のキーを偽物に置き換える
FakeKeyは、Rustベースのセキュリティツールで、アプリケーション環境内の実際のAPIキーを偽物のキーに置き換えます。実際のキーはシステムのネイティブキーチェーンに暗号化して保存され、HTTP/Sリクエストの送信時のみにそれらを注入します。

ClawGuard: ローカルAIエージェント向けデフォルト拒否ファイアウォール
ClawGuardはOpenClaw/Hermesエージェントからのすべてのツール呼び出しを傍受し、デフォルト拒否ポリシーを適用して、.envの読み取りやrm -rfなどの危険な操作をブロックし、曖昧な操作には電話での承認を要求します。

セキュリティ警告:ClawProxyスクリプトがAPIキーを盗み、OpenRouterの請求額が大幅に増加
ある開発者が、サンドボックス化されたWSL Ubuntu 24.04システム上でRedditユーザーからクローズドソースのClawProxyスクリプトをインストールしたところ、OpenRouter APIキーが盗まれ、Google Vertex API経由でOpus 4.6を使用して一晩で多額の請求が発生しました。