制服警備員問題:エージェントサンドボックスにはポリシーだけでなくアイデンティティが必要な理由

The Uniformed Guard Problem(制服を着た警備員問題)は、NemoclawのopenshellのようなAIエージェントサンドボックスにおける重大な欠陥を浮き彫りにします。セキュリティポリシーがエージェントではなくバイナリにスコープされているため、Shai-Hulud系統などのマルウェアが、エージェントに実行を許可された同じバイナリを再利用して環境に寄生(live-off-the-land)することを可能にします。提案されている解決策は、オープンソースのエージェントID層であるZeroIDで、現在ClawHubのスキルとして、またアウトオブバンド制御のサイドカーとして利用可能です。
主要な問題:バイナリスコープのポリシー
Nemoclawのopenshellサンドボックスは、バイナリレベルでポリシーを適用します。例えば、エージェントが/usr/bin/curlを実行できる場合、そのバイナリを持つ任意のプロセス(マルウェアを含む)がそれを実行できます。つまり、悪意のあるペイロードは、エージェントに許可されたツールを使用して任意のコードをダウンロードし実行できるのです。サンドボックスは、正当なエージェントのアクションと、同じバイナリを使用したマルウェアのアクションを区別するメカニズムを提供しません。
解決策:エージェントによるID
ZeroIDはセキュリティをバイナリスコープのポリシーからエージェントスコープのポリシーに移行します。各エージェントには暗号化IDが割り当てられ、そのIDに基づいてポリシーが適用されます。これにより、マルウェアはエージェントに許可されたバイナリを悪用できなくなります。なぜなら、マルウェアはエージェントのIDを持たないからです。ID層は2つのモードで動作します。
- ClawHubスキル:ZeroIDをClawHubのスキルとしてインストールするため、インフラの変更は不要です。
- サイドカー統合:ZeroIDをサイドカープロセスとして実行し、アウトオブバンド制御を行い、システムコールをインターセプトして実行前にIDを検証します。
実装の詳細
ソースによると、ZeroIDはオープンソースで、現在Openclawと統合されています。チームはコミュニティにテストを呼びかけ、Openclaw統合の拡大に協力を求めています。ソースではバージョン番号やコードスニペットは提供されていませんが、サイドカーアーキテクチャは、エージェントのランタイム環境にフックする軽量なデーモンを示唆しています。
対象者
Openclaw上でAIコーディングエージェントを実行し、バイナリレベルのサンドボックスを迂回するマルウェアに対してより強力な分離を必要とする開発者。
📖 ソース全文を読む: r/openclaw
👀 See Also

悪意のあるGoogle広告がClaudeコードのインストールを狙う
「install claude code」の検索結果のトップに悪意のあるGoogle広告が表示され、ユーザーを騙して疑わしいターミナルコマンドを実行させようとしています。この広告は2026年3月15日時点でも有効で、著者はコードの実行を間一髪で回避しました。

トロント大学の研究者らが、無料のオープンウェイトモデルで動作可能なAIワームを実証
トロント大学の研究者らは、無料のオープンウェイトモデルを使用して拡散時にリアルタイムで適応するAIワームのプロトタイプを実証しました。高価なAIは不要で、あらゆるオンラインデバイスを標的にします。

クロードコードが23年前のLinuxカーネル脆弱性を発見
Anthropicの研究者ニコラス・カリーニは、Claude Codeを使用してLinuxカーネル内の複数のリモートで悪用可能なヒープバッファオーバーフローを発見しました。その中には23年間隠れていた脆弱性も含まれています。AIはカーネルソースツリー全体をスキャンし、最小限の監視でこれらのバグを見つけ出しました。

オープンクローエージェントのための実践的セキュリティ対策
Redditの投稿では、OpenClawユーザー向けの具体的なセキュリティ対策が概説されています。これには、更新と監査のためのスケジュールコマンド、共有チャネルでのエージェントアクセスの管理、APIキーとスキルの保護などが含まれます。