OpenClaw Slackセキュリティ:APIキー漏洩のリスクと対策

OpenClaw Slackのセキュリティ脆弱性
r/openclawのReddit投稿では、OpenClaw Slackの設定が誤って機密性の高いAPIキーやトークンを公開してしまう可能性について詳述されています。投稿者は、Anthropic APIキーが11日間にわたりSlackチャンネルのエラーメッセージを通じて漏洩していたことに気づきました。
公開が発生する仕組み
具体的な脆弱性は、エージェントがレート制限に達した際に、エラーハンドラーが完全なトレースバックをSlackチャンネルにダンプすることで発生しました。そのトレースバック内には、環境変数からのAPIキーが埋め込まれており、そのチャンネルにいる誰でも閲覧可能でした。
確認すべき3つの重要な領域
1. SOUL.mdのエラーハンドリング
エージェントのシステムプロンプトが機密データを出力しないよう明示的に指示していない場合、エージェントはそれを避けることを知りません。システムプロンプトに以下の行を追加してください:
APIキー、トークン、パスワード、環境変数をレスポンスに含めないでください。エラーに機密データが含まれている場合は、機密部分を除いてエラーを要約してください。
2. チャンネル権限
OpenClawのデフォルトのSlack設定では、ボットは招待されたすべてのチャンネルにアクセスできます。多くのユーザーはテストのために最初に#generalに招待し、その後削除を忘れてしまうため、エージェントは参加しているすべてのチャンネルのすべてのメッセージを読み取ることが可能になります。
3. トークン保存
VPSでOpenClawを実行している場合、Slackボットトークンがどこに保存されているかを確認してください。644権限の.envファイルに保存されている場合、シェルアクセス権を持つ誰でもそれらを読み取ることができます。Bitsightレポートでは、これらのトークンが侵害された何千もの公開されたOpenClawインスタンスが発見されました。
推奨される解決策
オプション1: SlackClawへの移行
投稿者はSlackClaw(slackclaw.ai)に移行しました。これはプラットフォームレベルで資格情報の分離を処理し、各ワークスペースは独自の分離されたランタイムを取得し、トークンは保存時に暗号化され、エージェントは明示的に追加していないチャンネルにアクセスできません。
オプション2: セルフホスト型のセキュリティ対策
セルフホストを続ける場合は、以下の最低限のセキュリティ対策を実施してください:
- システムプロンプトでエラー出力を制限する
- Socket Modeを使用する(公開Webhookなし=攻撃対象領域の縮小)
- 秘密情報を適切なシークレットマネージャーに保存し、.envファイルを使用しない
- 読み取り専用ファイルシステムでコンテナ内でOpenClawを実行する
- ボットがアクセスできるチャンネルを毎月監査する
ソースで言及されているBitsightレポートでは、8,000以上の公開されたOpenClawインスタンスが発見されました。1月の流行波の間に設定し、それ以来設定を変更していない場合は、おそらく脆弱です。
📖 Read the full source: r/openclaw
👀 See Also

Claude Code VS Code拡張機能が閉じたファイルや新しいセッション間で選択状態を漏洩
Claude Code の VS Code 拡張機能のバグにより、ファイルを閉じた後もファイル選択状態がキャッシュされ、新しい CLI セッションに機密データ(例:Supabase のサービスロールキー)が漏洩します。完全な再現手順と GitHub イシュー #58886。

LLM支援エクスプロイト:AnthropicのMythosプレビューがわずか5日で初のApple M5向け公開macOSカーネルエクスプロイトの構築を支援
AnthropicのMythos Previewを活用し、セキュリティ企業CalifがApple M5シリコン上で初の公開macOSカーネルメモリ破壊エクスプロイトを5日間で構築。Appleが5年かけて開発したMIEハードウェアセキュリティを突破した。

OpenClaw、PicoClaw、ZeroClaw、IronClaw、およびMinion AIエージェントのセキュリティ調査結果
5つのAIコーディングエージェントに対するセキュリティ評価では、プロンプトインジェクション、ジェイルブレイク、データ流出を含む12カテゴリーの145の攻撃ペイロードがテストされました。OpenClawは77.8/100点で重大なSQLインジェクション脆弱性を抱え、一方Minionは修正後に81.2点から94.4/100点に改善しました。

AIセキュリティ研究者の方々:データ提供オプトイン設定により、0-day脆弱性が漏洩する可能性があります
LLMインターフェースの「モデルを皆のために改善する」トグルは、深刻なレッドチーミング研究を自動的に収集し、脆弱性の概念をベンダーのセキュリティチームや、あなたが発表する前に学術論文に送信する可能性があります。本格的なセキュリティ研究を行う前にデータ共有を無効にしてください。