日本語版
最新ニュース
世界

OpenClaw はエージェント AI が機能することを証明します。また、セキュリティ モデルがそうでないことも証明されます。 180,000 人の開発者がそれを問題にしました。

開発者のピーター・スタインバーガー氏によると、以前は Clawdbot 、その後 Moltbot として知られていたオープンソース AI アシスタント OpenClaw は、18 万の GitHub スターを超え、1 週間で 200 万人の訪問者を集めました。 セキュリティ研究者がインターネットをスキャンしたところ、API キー、チャット履歴、アカウント認証情報が漏洩した 1,800 を超える公開インスタンスを発見しました。このプロジェクトは、商標権をめぐる紛争のため、ここ数週間で 2 回ブランド名が変更されました。草の根のエージェント AI の動きは、ほとんどのセキュリティ ツールでは認識できない、管理されていない最大の攻撃対象領域でもあります。企業のセキュリティ チームはこのツールを導入しませんでした。ファイアウォール、EDR、SIEM も同様でした。エージェントが BYOD ハードウェア上で実行されると、セキュリティ スタックがブラインド状態になります。それがギャップです。従来の境界ではエージェント AI の脅威を認識できない理由ほとんどの企業防御では、エージェント AI を標準のアクセス制御を必要とする別の開発ツールとして扱います。 OpenClaw は、その仮定がアーキテクチャ的に間違っていることを証明しています。エージェントは、許可された権限内で動作し、攻撃者の影響を受けるソースからコンテキストを取得し、自律的にアクションを実行します。あなたの周囲には何も見えません。間違った脅威モデルは間違った制御を意味し、盲点を意味します。「AI ランタイム攻撃は構文的ではなく意味論的です」と Reputation の人工知能担当副社長である…

OpenClaw はエージェント AI が機能することを証明します。また、セキュリティ モデルがそうでないことも証明されます。 180,000 人の開発者がそれを問題にしました。

1769880075
2026-01-30 23:40:00

開発者のピーター・スタインバーガー氏によると、以前は Clawdbot 、その後 Moltbot として知られていたオープンソース AI アシスタント OpenClaw は、18 万の GitHub スターを超え、1 週間で 200 万人の訪問者を集めました。

セキュリティ研究者がインターネットをスキャンしたところ、API キー、チャット履歴、アカウント認証情報が漏洩した 1,800 を超える公開インスタンスを発見しました。このプロジェクトは、商標権をめぐる紛争のため、ここ数週間で 2 回ブランド名が変更されました。

草の根のエージェント AI の動きは、ほとんどのセキュリティ ツールでは認識できない、管理されていない最大の攻撃対象領域でもあります。

企業のセキュリティ チームはこのツールを導入しませんでした。ファイアウォール、EDR、SIEM も同様でした。エージェントが BYOD ハードウェア上で実行されると、セキュリティ スタックがブラインド状態になります。それがギャップです。

従来の境界ではエージェント AI の脅威を認識できない理由

ほとんどの企業防御では、エージェント AI を標準のアクセス制御を必要とする別の開発ツールとして扱います。 OpenClaw は、その仮定がアーキテクチャ的に間違っていることを証明しています。

エージェントは、許可された権限内で動作し、攻撃者の影響を受けるソースからコンテキストを取得し、自律的にアクションを実行します。あなたの周囲には何も見えません。間違った脅威モデルは間違った制御を意味し、盲点を意味します。

「AI ランタイム攻撃は構文的ではなく意味論的です」と Reputation の人工知能担当副社長である Carter Rees 氏は VentureBeat に語った。 「『前の指示を無視する』のような無害なフレーズは、バッファ オーバーフローと同じくらい壊滅的なペイロードを運ぶ可能性がありますが、既知のマルウェア シグネチャとの共通点はありません。」

「プロンプト インジェクション」という用語を作ったソフトウェア開発者であり AI 研究者のサイモン ウィリソン氏は、AI エージェントにとっての「致命的な三連単」と彼が呼ぶものについて説明しています。これには、個人データへのアクセス、信頼できないコンテンツへの露出、外部との通信機能が含まれます。これら 3 つの機能を組み合わせると、攻撃者はエージェントをだまして個人情報にアクセスさせ、その情報を送信させることができます。 Willison 氏は、アラートが 1 つも送信されていなくても、これらすべてが発生する可能性があると警告しています。

OpenClaw には 3 つすべてがあります。電子メールやドキュメントを読み取り、Web サイトや共有ファイルから情報を取得し、メッセージを送信したり自動タスクをトリガーしたりして動作します。組織のファイアウォールは HTTP 200 を認識します。SOC チームはセマンティック コンテンツではなく、EDR 監視プロセスの動作を認識します。脅威はセマンティック操作であり、不正アクセスではありません。

これが熱心な開発者に限定されない理由

IBM Researchの科学者であるKaoutar El Maghraoui氏とMarina Danilevsky氏は今週、OpenClawを分析し、自律型AIエージェントは垂直統合されなければならないという仮説に疑問を呈すると結論付けた。このツールは、「この緩やかなオープンソース層がシステムに完全にアクセスできる場合、信じられないほど強力になる可能性がある」こと、そして真の自律性を持つエージェントの作成は「大企業に限定されるものではなく」「コミュニティ主導でも可能である」ことを実証しています。

それはまさに、企業のセキュリティにとって危険な点です。適切な安全管理が行われていない非常に有能なエージェントは、作業環境に重大な脆弱性をもたらします。 El Maghraoui 氏は、問題はオープン エージェント プラットフォームが機能するかどうかという問題から、「どのような種類の統合が、どのような状況で最も重要であるか」ということに移っていると強調しました。秘密の質問はオプションではなくなりました。

Shodan スキャンで暴露されたゲートウェイについて明らかになったもの

レッドチーム企業 Dvuln の創設者であるセキュリティ研究者 Jamieson O’Reilly は、特徴的な HTML フィンガープリントを検索することで、Shodan を使用して公開された OpenClaw サーバーを特定しました。 「Clawdbot Control」を簡単に検索すると、数秒以内に何百もの結果が得られました。彼が手動で調べたインスタンスのうち、8 つは認証なしで完全にオープンでした。これらのインスタンスは、コマンドを実行し、構成データを表示するための完全なアクセス権を、インスタンスを発見した人に提供しました。

オライリーは Anthropic API キーを発見しました。テレグラムボットトークン。 Slack OAuth 認証情報。すべての統合チャット プラットフォームにわたる完全な会話履歴。 2 つのインスタンスは、WebSocket ハンドシェイクが完了した瞬間に、数か月にわたるプライベートな会話を放棄しました。ネットワークはローカルホストのトラフィックを認識します。セキュリティ チームは、エージェントがどのような電話をかけているのか、どのようなデータを返しているのかを把握することができません。

その理由は次のとおりです。OpenClaw はデフォルトで認証を必要とせずに localhost を信頼します。ほとんどのデプロイメントは、リバース プロキシとして nginx または Caddy の背後に配置されるため、すべての接続は 127.0.0.1 から送信されているように見え、信頼できるローカル トラフィックとして扱われます。外部リクエストはすぐに侵入します。オライリーの特定の攻撃ベクトルにはパッチが適用されていますが、それを可能にするアーキテクチャは変わっていません。

シスコがこれを「セキュリティの悪夢」と呼ぶ理由

シスコの AI 脅威とセキュリティ研究チームは今週その評価を発表し、OpenClaw は機能の観点からは「画期的」だが、セキュリティの観点からは「まったくの悪夢」であると述べた。

シスコのチームは、静的分析、動作データフロー、LLM セマンティック分析、VirusTotal スキャンを組み合わせて、悪意のあるエージェントのスキルを検出するオープンソースのスキル スキャナーをリリースしました。 「What would Elon Do?」というサードパーティのスキルをテストしました。オープンクローに対して。判決は決定的な失敗だった。 2 つの重大な問題と 5 つの重大度の高い問題を含む、9 つのセキュリティに関する調査結果が明らかになりました。

このスキルは機能的にはマルウェアでした。これはボットにcurlコマンドを実行し、スキル作成者が制御する外部サーバーにデータを送信するように指示しました。サイレント実行、ユーザー意識ゼロ。このスキルでは、安全ガイドラインを回避するために直接プロンプト インジェクションも導入されました。

「LLMは本質的に、信頼できるユーザーの指示と信頼できない取得データを区別することができない」とリース氏は述べた。 「埋め込まれたコマンドを実行し、事実上、攻撃者に代わって行動する『混乱した代理人』になる可能性があります。」システムにアクセスできる AI エージェントは、従来の DLP、プロキシ、エンドポイント監視をバイパスする秘密のデータ漏洩チャネルになります。

セキュリティチームの可視性が悪化する理由

制御ギャップは、ほとんどのセキュリティ チームが認識しているよりも速いスピードで拡大しています。金曜日の時点で、OpenClaw ベースのエージェントは独自のソーシャル ネットワークを形成しています。人間の視界を完全に超えて存在する通信チャネル。

Moltbook は、自らを「人間が観察することを歓迎する」「AI エージェントのためのソーシャル ネットワーク」であると宣伝しています。投稿は人間が目に見えるインターフェイスではなく、API を介して送信されます。アストラル・コーデックス・テンのスコット・アレクサンダー氏は、それが簡単に捏造されたものではないことを認めた。彼は自分のクロードに参加するよう依頼し、「他のクロードとほぼ同じようなコメントをした」。ある人間は、エージェントが「私が寝ている間に」宗教をテーマにしたコミュニティを立ち上げたことを認めた。

セキュリティへの影響は即座に現れます。 参加するには、エージェントは構成ファイルを書き換える外部シェル スクリプトを実行します。彼らは自分の仕事、ユーザーの習慣、エラーについて投稿します。参加のテーブルステークスとしてのコンテキストの漏洩。 Moltbook ポストでのプロンプト インジェクションは、MCP 接続を通じてエージェントの他の機能にカスケードされます。

Moltbook は、より広範な問題の縮図です。 エージェントを有用にする自律性と同じように、エージェントは脆弱になります。独立して実行できることが増えるほど、侵害された命令セットが引き起こす可能性のある損害も大きくなります。能力曲線は安全性曲線を大幅に上回っています。そして、これらのツールを構築している人々は、何が悪用可能かについて懸念するよりも、何が可能になるかに興奮していることがよくあります。

セキュリティリーダーが月曜の朝にやるべきこと

Web アプリケーション ファイアウォールは、エージェントのトラフィックを通常の HTTPS として認識します。 EDR ツールは、セマンティック コンテンツではなく、プロセスの動作を監視します。一般的な企業ネットワークでは、エージェントが MCP サーバーを呼び出すときにローカルホスト トラフィックが発生します。

Prompt Security (現在は SentinelOne の一部) の創設者である Itamar Golan 氏は、VentureBeat の独占インタビューで、「エージェントを生産性向上アプリではなく、運用インフラストラクチャとして扱います。最小限の権限、範囲指定されたトークン、ホワイトリストに登録されたアクション、あらゆる統合における強力な認証、エンドツーエンドの監査可能性を備えています」と語った。

ネットワークを監査して、露出したエージェント AI ゲートウェイがないか確認します。 OpenClaw、Moltbot、Clawdbot の署名の IP 範囲に対して Shodan スキャンを実行します。開発者が実験を行っている場合は、攻撃者が実験する前にそれを知りたいと考えています。

あなたの環境内で Willison の致命的な 3 連単が存在する場所をマップします。 プライベート データ アクセス、信頼できないコンテンツの公開、外部通信を組み合わせたシステムを特定します。 3 つすべてを持つエージェントは、そうでないことが証明されるまで脆弱であると仮定します。

アクセスを積極的にセグメント化します。 エージェントは、すべての Gmail、すべての SharePoint、すべての Slack、およびすべてのデータベースに同時にアクセスする必要はありません。エージェントを特権ユーザーとして扱います。ユーザーの認証だけでなく、エージェントのアクションをログに記録します。

エージェントのスキルをスキャンして、悪意のある動作がないか確認します。 シスコはスキル スキャナーをオープンソースとしてリリースしました。使ってください。最も有害な動作の一部は、ファイル自体の中に隠れています。

インシデント対応のハンドブックを更新する。即時注入は従来の攻撃とは異なります。マルウェアの痕跡、ネットワーク異常、不正アクセスはありません。攻撃はモデルの推論内で発生します。 SOC は何を探すべきかを知る必要があります。

禁止する前にポリシーを確立してください。 開発者が回避する生産性の阻害要因にならない限り、実験を禁止することはできません。イノベーションを阻止するのではなく、イノベーションを導くガードレールを構築します。 Shadow AI はすでに環境内に存在しています。問題は、それを可視化できるかどうかです。

結論

OpenClaw は脅威ではありません。それは信号です。これらのインスタンスを暴露するセキュリティ ギャップにより、今後 2 年間に組織が構築または導入するすべてのエージェント AI デプロイメントが暴露されることになります。草の根実験はすでに行われています。制御ギャップは文書化されます。攻撃パターンが公開されています。

今後 30 日間で構築するエージェント AI セキュリティ モデルによって、組織の生産性が向上するか、次の侵害の暴露対象となるかが決まります。今すぐコントロールを検証してください。

#OpenClaw #はエージェント #が機能することを証明しますまたセキュリティ #モデルがそうでないことも証明されます #人の開発者がそれを問題にしました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。