急速に普及しているオープンソースのAIエージェント、OpenClawは、自律型AIの挙動をめぐる新たなリスクと急速な導入が相まって、セキュリティチームの注目を集めている。
大規模言語モデル(LLM)に接続し、外部APIを呼び出し、タスクを自律的に実行できるパーソナルアシスタントとして設計されたOpenClawは、単に応答を生成するのではなく、自律的にアクションを実行するエージェント型AIの一形態だ。
OpenClawへの攻撃は「…接続されたシステムから機密データを流出させたり、OpenClawのエージェント機能を乗っ取って偵察や横展開を行い、攻撃者の指示を実行させたりする可能性がある」と、CrowdStrikeの研究者は述べた
「AIのメリットは非常に大きい一方で、多くの人や組織がリスクを過小評価している。AIエージェントは答えを生成するだけでなく、行動も起こせる。メール、カレンダー、機密データ、認証情報、サードパーティーシステムへの特権アクセスを使いながら、高速かつ自律的に動作する。任意のコードを作成して実行できるものもある」と、CrowdStrikeのCTOであるElia Zaitsev氏はeSecurityPlanetへのメールで述べた。
同氏はさらに、「Moltbookで既に確認されている脅威として、投稿を読んだエージェントを誘導し、そのエージェントが管理またはアクセスできる暗号資産を詐欺師のウォレットに送金させようとする投稿がある」と付け加えた。
エージェント型AIが攻撃対象領域を拡大
OpenClawは通常、ローカルマシンや専用サーバーにインストールされ、設定データや対話履歴を保存して、セッションをまたいで挙動を維持する。
エージェントが効果的に動作するには、ファイルシステム、ターミナル、ブラウザー、サードパーティーサービスなど、システムリソースへの広範なアクセス権を与えられることが多い。
企業環境では、ローカル導入、永続的な状態、昇格された権限の組み合わせが、リスクを集中させ、非常に魅力的な攻撃対象領域を生み出す。
このリスクは、単一の導入モデルに限られない。
OpenClawは、従業員が企業のエンドポイントに非公式にインストールしたり、実験目的で共有サーバーに導入したり、設定ミスのあるサービスや開放されたポートを通じて意図せず外部に公開されたりする可能性がある。
プロジェクトが勢いを増し、開発者コミュニティーを拡大し続けるにつれ、管理されていない、または十分に保護されていないインスタンスの数は増える可能性が高く、悪用や侵害の機会も広がる。
欠落したパッチやメモリ破壊が問題となる従来型のソフトウェアセキュリティ問題とは異なり、OpenClawに関連する最も重大なリスクは、AIエージェントが指示をどのように解釈し、行動するかに起因する。
攻撃者は公開されたインスタンスに直接接触しようとする可能性があるが、より巧妙な脅威は間接的なプロンプトインジェクションだ。
間接的なプロンプトインジェクションは、メール、文書、ウェブページ、チケット、チャットメッセージなど、エージェントが取り込むよう設計されたデータに悪意ある指示が埋め込まれた場合に発生する。
OpenClawは外部コンテンツを推論し、取るべき行動を自律的に判断するよう構築されているため、こうした埋め込み指示を信頼できない入力ではなく、正当な意図として扱う可能性がある。
つまり、攻撃者が直接やり取りしなくても、信頼できないデータが気付かれないままエージェントの挙動に影響を与え得る。
いったん操作されたエージェントは、機密データを流出させたり、接続された認証情報を悪用したり、複数のシステムにまたがるアクションを連鎖させたりするよう強制される可能性がある。
エージェント型AIシステムでは、その結果生じる被害範囲は、エージェントがアクセスできるあらゆるツール、API、データストアにまで及ぶ。
本質的な問題は単一のエクスプロイトではなく、データ、指示、実行の間にあった従来の境界が崩れることだ。
技術面では、このリスクはOpenClawの自律性によって増幅される。
エージェントは、人間による継続的な監督なしにタスクを計画し、ツールを呼び出し、アクションを実行できる。
この自律性は生産性向上を可能にする一方、エージェントの意思決定ループに影響が及ぶと、固定されたアクセス権限や一度限りの承認といった静的な制御では不十分になる可能性がある。
さらに難しいことに、直接的・間接的なプロンプトインジェクション攻撃はいずれも、特定のCVEを悪用したり、認証メカニズムを回避したりする必要がない。
その代わり、大規模言語モデルが文脈や指示を解釈する仕組みを悪用する。
概念実証では、ガードレールが脆弱または存在しない場合、AIエージェントを操作して非公開データを開示させたり、権限のないアクションを実行させたりできることが示されている。
OpenClawへの攻撃は、侵害されたエージェントが認可済みの権限内で動作することが多いため、フォレンジック上の証拠がほとんど残らない可能性がある。専門的で文脈を考慮した監視がなければ、悪意ある挙動と通常の動作を見分けるのは難しい。
エージェント型AI環境の堅牢化
組織がOpenClawのようなAIエージェントの導入を始めるなか、セキュリティチームは悪用や障害を想定して計画を立てなければならない。
こうしたシステムは昇格された権限と自律性を持って動作することが多く、制御が整備されていなければ、1件の侵害が甚大な影響につながり得る。
単一の安全対策に頼るのではなく、可視性、封じ込め、迅速な対応を重視した多層的な防御を適用すべきだ。
- AIエージェントがどこに導入されているかを可視化する。エンドポイントやサーバーに非公式またはユーザーがインストールしたインスタンスも含める。
- AIエージェントを隔離された堅牢な環境で実行する。システム権限を最小限にし、ホストリソースへのアクセスを制限する。
- 最小権限のアクセスを徹底し、ファイルの範囲を厳格に絞り込む、API、ネットワークアクセス、認証情報も同様に制限し、短期間で失効可能なIDを優先する。
- すべてのエージェント入力を信頼できないものとして扱い、検証を適用するほか、プロンプトインジェクションのリスクを低減するため、文脈に応じた制御と安全対策を講じる。
- 外向きのネットワーク通信を承認済みの宛先に制限するとともに、予期しない接続やデータ流出を監視する。
- 監視し、エージェントの挙動と実行チェーンに異常がないかを、通常と異なるツール利用、ファイルアクセス、自律的なアクションの連続などについて確認する。
- テスト・更新対象のインシデント対応計画を整備し、侵害が疑われる場合にチームがエージェントを迅速に隔離し、アクセスを失効させ、アクションを監査できるようにする。
これらの対策により、組織はエージェント型AIの運用上のメリットを維持しながら、リスクを低減できる。
エージェント型AIがもたらすセキュリティの転換
OpenClawの導入拡大は、企業環境におけるエージェント型AIへの広範な移行と、それに伴う新たなセキュリティ上の考慮事項を反映している。
自律型システムがデータ、ツール、ワークフローにより広くアクセスするようになるにつれ、組織は信頼、可視性、制御の適用方法を見直す必要に迫られる可能性がある。
AIエージェントを、隔離、監視、対応計画によって支えられた特権インフラとして扱うことで、こうしたシステムの能力が高まるなかでも、組織はリスクを管理しながらメリットを実現できる。
組織がより詳しく検討するゼロトラストソリューションを、ますます自律化する環境でアクセスを適切に管理し、リスクを封じ込める手段として





