SKILL.mdの編集は、コードが変更されていない場合でも本番変更です。

OpenClawスキルは受動的なドキュメントではありません。ツールの呼び出し方や作業の進め方を変えます。ワークスペース内のローカルスキルは読み込み優先順位が最も高いため、アプリケーションコードに触れることなく、バンドル版や管理版を静かに置き換えることができます。つまり、SKILL.mdの編集は、コードが変更されていなくても本番変更となります。
なぜ重要か
OpenClawのスキルドキュメントには、スキル監視(watcher)がデフォルトで有効であると記載されています。変更されたSKILL.mdは、次のエージェントターンでセッションスナップショットを更新する可能性があります。セキュリティガイドは、スキルフォルダを信頼できるコードとして扱うことを明示的に推奨しています。ファイルシステムアクセス、ネットワーク呼び出し、資格情報の処理、承認ワークフローを要求できるためです。
変更前に監査する
スキルを変更する前に、エージェントが実際に読み込めるものを把握してください。以下のコマンドを実行し、出力を保存します:
openclaw skills list --json
openclaw skills check --agent main --json
openclaw skills info SKILL_NAME --agent main --json
これにより、有効なソースとハッシュが得られ、リリースの証跡として役立ちます。スキルのルートをバージョン管理下に置き、差分内の新しいファイルシステム、ネットワーク、資格情報、承認関連の指示をレビューしてください。
セッション中の変更を無効化
セッション中にスキルが切り替わるのを防ぎたい場合は、ドキュメントに記載されている設定で自動監視を無効にできます:
{
"skills": {
"load": {
"watch": false
}
}
}
本番同様にテストする
レビュー済みの変更を有効にするときは、管理された新しいセッションを開始し、限定されたタスクを1つ実行してください。期待するツールの順序、権限、最終結果を確認します。読み込みが成功しただけでは、そのスキルが資格を満たしているだけで、その動作が安全であることは証明されません。
まとめ
OpenClawのセットアップで、通常のコードレビュープロセスを経ずにエージェントの動作を変更できるファイルはどれでしょうか?すべてのSKILL.mdを本番デプロイのように扱いましょう:監査、バージョン管理、テスト、そして変更内容を記録してください。
📖 ソース全文を読む: r/clawdbot
👀 See Also

Pro Se原告在法庭文件中隐藏AI提示注入
コネチカット州で自身を代理する原告が、裁判所提出文書にプロンプトインジェクションを白い3ポイントのフォントで隠し、AIが自分に有利な判断を下すよう指示していた。裁判所はこれを発見し、制裁を科した。

Claude Codeが技術監査中にGitHubリポジトリのマルウェアバックドアを特定
開発者が実行前にGitHubリポジトリを監査するためにClaude Codeを使用し、src/server/routes/auth.jsにリモートコード実行バックドアを発見しました。これにより、彼らのマシンが危険にさらされる可能性がありました。プロンプトでは、プロジェクトの完全性、AI/MLレイヤー、データベース、認証、バックエンドサービス、フロントエンド、コード品質、および工数見積もりをチェックする技術的デューデリジェンス監査を要求していました。

RedditユーザーがOpenClaw VMの永続性と不審な活動を報告
Redditユーザーが、OpenClaw仮想マシンが閉じた後に自動的に再起動し、Microsoft Storeを開いたり疑わしいファイルのダウンロードを試みるなど、不審な動作を示していると報告しています。

AIエージェントが個人ハッカーによる政府侵入とランサムウェア攻撃を可能にする
Claude CodeとChatGPTを使用した単独のオペレーターがメキシコ政府機関から150GBのデータを流出させ、その中には1億9500万件の納税者記録が含まれていた。別の攻撃者はClaude Codeを使用して、17の医療機関や緊急サービス組織に対する完全な恐喝キャンペーンを実行した。