スキルアナライザーがClawHubで利用可能になり、ワンコマンドインストールで導入できます。

✍️ OpenClawRadar📅 公開日: March 27, 2026🔗 Source
スキルアナライザーがClawHubで利用可能になり、ワンコマンドインストールで導入できます。
Ad

AIスキル向けのセキュリティスキャナーであるOpenClaw Skill Analyzerが、ClawHubで簡素化されたインストールプロセスで利用可能になりました。以前はGitHubのみで提供されていましたが、ユーザーはワンコマンドでインストールできるようになりました。

インストールと機能

ClawHubからSkill Analyzerをインストールするには、次のコマンドを実行します:

npx clawhub@latest install openclaw-skill-analyzer

このツールは、プロンプトインジェクション、資格情報窃取、データ流出、バックドア、難読化などの悪意のあるパターンをスキルフォルダからスキャンします。インストール前にリスク評価を提供し、12のカテゴリーにわたる40以上の検出ルールを含んでいます。

セキュリティ機能

重要なセキュリティ機能として、Dockerサンドボックスサポートがあります。スキャンは以下の制限付きのDockerコンテナ内で実行できます:

  • ネットワークアクセスなし
  • 読み取り専用ファイルシステム
  • 256MBのメモリ上限
  • 各スキャン後にコンテナを破棄

これにより、潜在的に悪意のあるスキルをシステムから隔離します。READMEには、このサンドボックス実行のためのワンライナーDockerコマンドが記載されています。

開発状況

このツールは積極的にメンテナンスされており、新たな悪意のあるパターンが発見されると更新されます。開発者は、ツールがまだ検出できないパターンの報告を歓迎しています。

注意:Skill Analyzerをインストールする際、ClawHubが警告を表示することがあります。これは、スキャナーが自身の検出パターンをフラグするためです。

📖 Read the full source: r/openclaw

Ad

👀 See Also

エージェント・ハッシュ:オープンソースツールがAIコーディングエージェントの機密データ漏洩を防止
Security

エージェント・ハッシュ:オープンソースツールがAIコーディングエージェントの機密データ漏洩を防止

Agent Hushは、機密データがマシンから流出する前に静かに捕捉するオープンソースツールです。これは、開発者のAIコーディングエージェントがセキュリティプロジェクトの構築中に、APIキー、サーバーIP、個人情報などの機密データを公開GitHubリポジトリにプッシュしてしまったことをきっかけに作成されました。

OpenClawRadar
Claudeチャットボットがメキシコ政府のデータ侵害で悪用される
Security

Claudeチャットボットがメキシコ政府のデータ侵害で悪用される

ハッカーがAnthropicのClaudeチャットボットを悪用し、複数のメキシコ政府機関を攻撃し、納税者記録や従業員認証情報を含む150GBのデータを盗み出しました。ハッカーはプロンプトを使用してClaudeのガードレールを回避し、数千もの詳細な攻撃計画を生成しました。

OpenClawRadar
重要なOpenClawセキュリティ脆弱性が2026年3月28日に修正されました。
Security

重要なOpenClawセキュリティ脆弱性が2026年3月28日に修正されました。

OpenClawバージョン2026.3.28では、Ant AI Security Labによって発見されたサンドボックスバイパス、権限昇格、SSRFリスクを含む8つの重大なセキュリティ脆弱性が修正されました。バージョン2026.3.24以前のユーザーは直ちにアップデートしてください。

OpenClawRadar
オフラインSBOM検証ツール「OpenClaw」、0.2秒未満で汚染されたスキルを検出
Security

オフラインSBOM検証ツール「OpenClaw」、0.2秒未満で汚染されたスキルを検出

ある開発者がRustでオフラインSBOM検証ツールを構築し、SSHキーを外部に送信する悪質なOpenClawスキルを検出しました。インターネット接続なしで0.2秒未満で検証が完了します。

OpenClawRadar