SKILL.mdの編集は、コードが変更されていない場合でも本番変更です。

OpenClawスキルは受動的なドキュメントではありません。ツールの呼び出し方や作業の進め方を変えます。ワークスペース内のローカルスキルは読み込み優先順位が最も高いため、アプリケーションコードに触れることなく、バンドル版や管理版を静かに置き換えることができます。つまり、SKILL.mdの編集は、コードが変更されていなくても本番変更となります。
なぜ重要か
OpenClawのスキルドキュメントには、スキル監視(watcher)がデフォルトで有効であると記載されています。変更されたSKILL.mdは、次のエージェントターンでセッションスナップショットを更新する可能性があります。セキュリティガイドは、スキルフォルダを信頼できるコードとして扱うことを明示的に推奨しています。ファイルシステムアクセス、ネットワーク呼び出し、資格情報の処理、承認ワークフローを要求できるためです。
変更前に監査する
スキルを変更する前に、エージェントが実際に読み込めるものを把握してください。以下のコマンドを実行し、出力を保存します:
openclaw skills list --json
openclaw skills check --agent main --json
openclaw skills info SKILL_NAME --agent main --json
これにより、有効なソースとハッシュが得られ、リリースの証跡として役立ちます。スキルのルートをバージョン管理下に置き、差分内の新しいファイルシステム、ネットワーク、資格情報、承認関連の指示をレビューしてください。
セッション中の変更を無効化
セッション中にスキルが切り替わるのを防ぎたい場合は、ドキュメントに記載されている設定で自動監視を無効にできます:
{
"skills": {
"load": {
"watch": false
}
}
}
本番同様にテストする
レビュー済みの変更を有効にするときは、管理された新しいセッションを開始し、限定されたタスクを1つ実行してください。期待するツールの順序、権限、最終結果を確認します。読み込みが成功しただけでは、そのスキルが資格を満たしているだけで、その動作が安全であることは証明されません。
まとめ
OpenClawのセットアップで、通常のコードレビュープロセスを経ずにエージェントの動作を変更できるファイルはどれでしょうか?すべてのSKILL.mdを本番デプロイのように扱いましょう:監査、バージョン管理、テスト、そして変更内容を記録してください。
📖 ソース全文を読む: r/clawdbot
👀 See Also

Endo Familiar: AIエージェント向けオブジェクトケイパビリティサンドボックス
Endo FamiliarはAIエージェントに対してオブジェクトキャパビリティセキュリティを実装します。エージェントはゼロの環境権限から始まり、特定のファイルやディレクトリへの明示的な参照のみを受け取り、サンドボックス化されたコード内でより狭い権限を派生させることができます。

MCPパッケージセキュリティスキャンが、確認なしで広範な破壊的機能を明らかにする
npm上の2,386のMCPパッケージをセキュリティスキャンした結果、63.5%がファイル削除やデータベース削除などの破壊的操作を人間の確認なしに公開していることが判明しました。研究者は全体の49%にセキュリティ問題があり、402件の重大度クリティカル、240件の重大度高の脆弱性を発見しました。

MetaのAIサポート機能で誰でもInstagramアカウントを乗っ取れる — 脆弱性の詳細
InstagramでABテスト中のAIサポート機能に脆弱性。3ステップでパスワードリセット可能、100以上のアカウントが乗っ取られる。

OpenClaw、PicoClaw、ZeroClaw、IronClaw、およびMinion AIエージェントのセキュリティ調査結果
5つのAIコーディングエージェントに対するセキュリティ評価では、プロンプトインジェクション、ジェイルブレイク、データ流出を含む12カテゴリーの145の攻撃ペイロードがテストされました。OpenClawは77.8/100点で重大なSQLインジェクション脆弱性を抱え、一方Minionは修正後に81.2点から94.4/100点に改善しました。