OpenClawは、急速に拡大するエージェントエコシステム全体のセキュリティを強化するため、VirusTotalをClawHubのスキルマーケットプレイスに統合した。
今回の変更は、数百件の悪意あるスキルが検知されないまま流通していたとの報告を受けたものだ。
OpenClawは提携についての投稿で、「…既知のシグネチャとの照合だけでなく、AIがスキルの挙動を完全に把握できるよう、スキルバンドル全体をCode Insightの解析用にアップロードする」と述べた。
エージェントのサプライチェーンにおけるセキュリティのギャップ
OpenClawが急速に普及したことで、エージェント型AIはニッチな実験の段階を脱し、日常的な業務ワークフローに入り込んでいる。多くの場合、正式なIT審査やセキュリティ承認を迂回して、従業員のエンドポイントに直接導入されている。
ClawHubでは、ユーザーが「スキル」をインストールできる。スキルによって、ローカルファイルの管理、クラウドサービスとのやり取り、デバイスの制御、認証情報の取り扱いなど、エージェントの機能を大幅に拡張できる。
実際には、こうしたスキルによって第三者コードにシステムへの深く永続的なアクセス権が与えられ、監視がほとんどないまま、自律的なソフトウェアコンポーネントが企業環境に組み込まれることになる。
この機能拡張は、攻撃対象領域も広げた。
悪意あるスキル
独立系のセキュリティ分析では、ClawHubマーケットプレイスで公開されたスキルのうち数百件が悪意ある挙動を隠していたことが判明している。
確認された悪用事例には、密かなデータ窃取、プロンプトインジェクション用のバックドアの埋め込み、インストール後に作動するよう仕組まれた段階的なマルウェア配信などが含まれていた。
エージェントは自然言語と自動化されたツール実行を介して動作するため、こうしたスキルは従来のエンドポイント保護やデータ損失防止の制御を回避し、正当な自動化を装ってひそかに活動できる。
OpenClawのVirusTotalスキャンの仕組み
VirusTotalとの提携により、OpenClawはエコシステム内のサプライチェーンリスクを低減することを目的としたマルウェアスキャンのワークフローを導入した。
ClawHubにアップロードされたすべてのスキルはSHA-256でハッシュ化され、VirusTotalの脅威インテリジェンスデータベースと照合される。
ハッシュが未知のものである場合、スキルバンドルはVirusTotal Code Insightを使った詳細な検査のため、自動的に提出される。
結果に基づき、無害と判定されたスキルは利用を承認され、疑わしい投稿には警告が表示され、悪意が確認されたスキルは完全にブロックされる。
OpenClawはまた、既存のすべてのスキルを毎日再スキャンし、以前はクリーンだったコードが時間の経過とともに悪意あるものへ変化したケースを検知すると説明している。
マルウェアスキャンで検知できること、できないこと
このプロセスは、一般的なマルウェアや既知の脅威への対策の水準を引き上げる一方で、OpenClawはその本質的な限界も認めている。
シグネチャベースの技術や静的解析は、既知の悪意あるバイナリや疑わしいコードパターンの特定には適している。しかし、エージェント固有のリスクの多くは、従来型のマルウェアに由来するものではない。
むしろ、間接的なプロンプトインジェクションや言語を利用した操作によって生じる。これはコードが明示的に何をするかではなく、エージェントが信頼できない入力をどう解釈し、どう行動するかを悪用する攻撃だ。
文書やウェブページ、チャットメッセージに隠された指示が、静的スキャンでは検知できそうにない形で、エージェントの挙動に影響を与える可能性もある。
OpenClawエコシステム全体に広がる、より深刻なセキュリティギャップ
VirusTotalの統合は、OpenClawエコシステム全体に存在する、より深刻な構造上のセキュリティギャップを示す研究が相次ぐ中で実施された。
研究者らは、間接的なプロンプトインジェクションによって攻撃者が永続的なバックドアを仕込み、認証情報ファイルを窃取したり、外部サーバーからのコマンドを待ち受ける休眠状態にエージェントを置いたりできるシナリオを実証している。
そのほかにも、安全でないデフォルト設定、機密トークンの平文保存、すべてのネットワークインターフェースで公開されたAPI、大量の認証データを漏えいさせた設定不備のあるクラウドバックエンドなどが指摘されている。
本番環境でエージェント型AIを安全に運用する
エージェント型AIツールが日常業務に組み込まれる中、組織は実験的な導入から、意図的なガバナンスへと移行する必要がある。
こうしたシステムは、自律性、機密データへのアクセス、外部接続を組み合わせている。そのため、従来のエンドポイントやアプリケーション向けの制御では想定されていなかったリスクプロファイルが生じる。
このリスクを管理するには、明確な承認、監視、封じ込めの戦略を整え、エージェントとそのスキルを一級のソフトウェア資産として扱う必要がある。
- エージェント型ツールの導入先を棚卸しするとともに、各環境でどのスキルと機能を許可するかを明示的に承認する。
- エージェントのスキルをソフトウェア依存関係として扱い、バージョン追跡、完全性チェック、定期的なセキュリティレビューを徹底する。
- 分離制御としてコンテナベースのツールサンドボックスなどを有効にし、システム全体へのアクセスを制限して影響範囲を縮小する。
- エージェントのネットワーク外向き通信と認証情報の範囲をデフォルトで制限し、承認済みの宛先と短期間だけ有効な最小権限トークンのみを許可する。
- 監視し、信頼できない入力によって引き起こされる異常なエージェントの挙動(通常とは異なるファイルアクセス、外向き接続、認証情報の利用など)を検知する。
- 明確な社内およびプラットフォームレベルの報告と削除のワークフローを確立し、悪意あるスキルや悪用されたスキルを迅速に封じ込める。
- エージェント悪用シナリオのインシデント対応計画をテストし、認証情報の迅速な無効化、エージェントの隔離、復旧手順などを確認する。
これらの対策を組み合わせることで、組織はエージェント型ツールがもたらす生産性向上を維持しながら、リスクへの露出を抑えられる。
エージェント型AIのリスク
OpenClawによるVirusTotalの統合は、明らかなマーケットプレイスの悪用を減らすための意義ある一歩だ。しかし、自律的で言語駆動型のシステムがもたらす、より深いリスクを排除するものではない。
エージェント型AIがユーザーの意図と実行の境界をますます曖昧にする中、セキュリティ制御はマルウェア検知の枠を超え、プロンプト、権限、信頼境界を介した操作にも対応しなければならない。
明確なガバナンス、監視、隔離制御によってエージェントを特権ソフトウェアとして管理する組織は、リスクを適切に封じ込めながら、エージェントの利点を実現しやすい立場にある。
中核原則とされるゼロトラスト。

