OpenClawスキルアナライザー:AIエージェントスキルの静的セキュリティスキャナー

OpenClawの開発者が、インストール前にスキルを悪意のあるコードについて分析するセキュリティスキャナーを公開しました。このツールは、今年初めにClawHubで341の悪意のあるスキルが発見されたことを受けて作成されました。
仕組み
この解析ツールはスキルフォルダに対して静的解析を実行し、明確なリスク評価(SAFE、LOW、MEDIUM、HIGH、CRITICAL)を提供します。スキルフォルダを指定すると、自動的にチェックが実行されます。
検出機能
このスキャナーは12カテゴリにわたる40以上の検出ルールを含んでいます。ソースで言及されている具体的な検出タイプには以下が含まれます:
- プロンプトインジェクション
- データ流出
- 認証情報窃取
- バックドア
- 難読化
このツールはGitHubで利用可能です:https://github.com/papichulomami/openclaw-skill-analyzer。
この種のセキュリティツールは、AIコーディングエージェントを扱う開発者にとって特に有用です。適切に審査されない場合、サードパーティのスキルが重大なセキュリティリスクをもたらす可能性があるためです。
📖 完全なソースを読む: r/openclaw
👀 See Also

AISI評価により、Claude MythosプレビューのCTFおよび多段階攻撃におけるサイバー能力が示される
AIセキュリティ研究所はAnthropicのClaude Mythos Previewを評価し、専門家レベルのキャプチャー・ザ・フラッグ課題の73%を成功裏に完了し、32段階の企業ネットワーク攻撃シミュレーションを10回中3回で解決したことを確認しました。

エージェントパスポート:AIエージェントの本人確認
Agent Passportは、AIエージェントのなりすまし問題に対処するため、Ed25519認証とJWTトークンを利用したオープンソースのアイデンティティ検証レイヤーです。

AI構築アプリは脆い:小さな変更がデータ分離と権限を壊す理由
開発者らは、Claude CodeやCursorを使ってAIが生成したアプリで、小さな変更を加えた際にログイン、権限、データ分離が静かに壊れると報告している。AIモデルが所有権ルールなど元のシステムの意図を理解していないためだ。

クラウバンドの理解:OpenClawエージェント向けセキュリティバンド
ClawBandsは、OpenClawエージェントのセキュリティ強化機能を提供し、アクセス制御や安全なデータ処理に焦点を当てている可能性があります。