わずか数日のうちに、口コミで広がったオープンソースAIアシスタントが、ニッチな実験からインターネットに広く公開されたリスクへと変貌した。
ユーザーに代わってアクションを実行できるセルフホスト型のパーソナルAIエージェントであるOpenClawは、2026年1月下旬に爆発的な普及を見せた。それに伴い広範囲にわたる一般公開状態が発生し、セキュリティ研究者の懸念を招いている。
「すでに平文のAPIキーや認証情報が漏えいしたとの報告があり、プロンプトインジェクションやセキュリティ対策のないエンドポイントを介して脅威アクターに盗まれる可能性がある」と述べたCiscoのセキュリティ研究者は。
Censysの主任セキュリティ研究員Silas Cutlerは付け加えた。「Censysは2026年1月31日時点で、21,000を超える一般公開インスタンスを特定している」
OpenClawのデプロイメントがリスクを高める理由
OpenClawが従来のチャットボットと異なるのは、単に応答を生成するのではなく、ユーザーに代わって直接アクションを実行するよう構築されている点だ。
このアシスタントは、シェルコマンドの実行、ファイルの読み書き、カレンダーやメールの管理、メッセージングアプリとの連携を行えるほか、コミュニティが開発したスキルを通じてワークフローを自動化できる。
こうした機能によってOpenClawは強力になる一方、デプロイメントの設定を誤ったり、外部に公開したりすると、特にエージェントが機密データや認証情報、本番システムに接続されている場合にリスクも高まる。
急速な普及とブランド変更がガバナンスを複雑化
このリスクに拍車をかけているのが、プロジェクトの急速かつ目立った普及だ。
1週間も経たないうちに、OpenClawはニッチな実験から数千件のアクティブなデプロイメントへと拡大した。その間には、名称がClawdbotからMoltbot、そして最終的にOpenClawへと何度も変更された。
こうしたブランド変更により、追跡、資産インベントリ、ガバナンスが複雑化し、組織がアシスタントの導入場所や導入方法を把握することが難しくなっている。
大規模なパブリックインターネットへの露出
OpenClawは設計上、TCPポート18789でローカルに接続を待ち受け、localhostにバインドされたブラウザーインターフェースからアクセスすることを想定している。
プロジェクトのドキュメントでは、リモート接続を行う場合にはSSHトンネルやCloudflare Tunnelなどの保護されたアクセス方法を使うよう推奨している。
しかし、このガイダンスにもかかわらず、多くの運用者は利便性やアクセスのしやすさを理由に、OpenClawのインスタンスをパブリックインターネットへ直接公開している。
2026年1月31日時点で、Censysのインターネットスキャンデータは、Moltbot ControlやClawdbot Controlなど、以前のプロジェクト名に関連付けられたHTTPページタイトルを照合することで、インターネットから到達可能なOpenClawのインスタンスを21,639件特定した。
公開されたインスタンスの大半では、依然としてインターフェースとのやり取りに認証トークンが必要だが、一般公開されているという事実だけでもリスクは高まる。
公開されたサービスは指紋情報を取得され、脆弱性を探られ、トークンや認証機構に対するブルートフォース攻撃の標的となる可能性がある。
地理的に見ると、可視化されたデプロイメントが最も集中しているのは米国で、次いで中国、シンガポールとなっている。
確認されたインスタンスのおよそ30%はAlibaba Cloudのインフラ上でホストされていた。ただし研究者は、これは実際の普及状況ではなく、スキャンで確認できる範囲を反映した結果かもしれないと注意を促している。
追加のデプロイメントは、リバースプロキシやトンネル、マネージドアクセス層の背後に隠れている可能性があるため、公開エージェントの総数は、直接スキャンで確認できる数を上回ると考えられる。
スキルと拡張機能が攻撃対象領域を拡大
外部への露出に加え、OpenClawのセキュリティ態勢は、その拡張性によってさらに左右される。
このアシスタントはセッションをまたいで永続的なメモリを保持し、一般的なメッセージングプラットフォームと連携できるほか、ダウンロード可能なスキルをインストールして機能を拡張できる。
OpenClawはホストシステム上で高い権限を持って動作するため、十分にレビューされていないスキルや悪意のあるスキルによって、コマンドの実行、ファイルへのアクセス、データの持ち出し、システム状態の変更が可能になる。
研究者はすでに、セキュリティ対策のないエンドポイントやプロンプト操作を通じて、OpenClawが平文のAPIキーや認証情報を漏えいさせた事例を報告している。
こうしたリスクは、より広範なスキルエコシステムによって増幅される。
2025年12月、AnthropicはClaude Skillsを導入し、その間もなくCiscoのAI脅威・セキュリティ研究チームは、エージェントのスキルに埋め込まれた悪意のある挙動や危険な挙動を特定するためのオープンソースのSkill Scannerツールを公開した。
Ciscoの研究者が「What Would Elon Do?」という名称のサードパーティー製スキルをOpenClawに対してテストしたところ、スキャナーは重大な問題2件と高深刻度の問題5件を含む、9件のセキュリティ問題を特定した。
このスキルには、埋め込まれたシェルコマンドと、内部の安全制御を回避するよう明示的に設計されたプロンプトインジェクションを使って、ひそかにデータを外部サーバーへ持ち出す指示が含まれていた。
そのほか、コマンドインジェクションや、スキルファイル内に隠された悪意のあるペイロードへの言及も見つかった。
注目すべきことに、この脆弱なスキルは公開スキルリポジトリの最上位に掲載されていた。これは、話題性や人気を示すシグナルが操作され、悪意のあるコンポーネントを大規模に配布され得ることを浮き彫りにしている。
これらの調査結果は、外部に公開されたデプロイメントと審査されていないスキルエコシステムが、強力なAIエージェントをいかに短期間で高リスクな資産へと変え得るかを示している。
AIエージェントのリスクを低減する方法
OpenClawのようなエージェント型AIツールの利用が広がるなか、組織はこうしたシステムが責任を持って導入・運用されるよう、保護策を確立すべきだ。
コマンドを実行し、データにアクセスし、外部サービスに接続できるため、設定の選択は全体的なリスクにおいて重要な役割を果たす。
こうしたリスクを管理するには、適切な技術的制御を適用し、エージェントの活動を可視化するとともに、明確なガバナンス要件を定める必要がある。
- OpenClawのインスタンスをインターネットに直接公開せず、SSHトンネルやマネージドゲートウェイなどの安全なアクセス方法を必須とする。
- すべてのエージェントのスキルと拡張機能を信頼できないコードとして扱い、インストール前にレビューまたはスキャンする。
- エージェントの権限には最小権限のアクセスを適用し、認証情報や外部サービスとの連携にも適用する。
- セグメンテーションを使ってエージェント型AIのデプロイメントを分離し、コンテナ、または専用ホストを利用して横方向の移動を制限する。
- 監視し、エージェントの活動を記録する。これには送信接続、ファイルアクセス、コマンド実行をセキュリティイベントとして記録することも含まれる。
- ガバナンスポリシーを確立して、開発者やパワーユーザーの環境におけるシャドーAIの導入を検知・管理する。
- テストして改善するインシデント対応計画をAIエージェントが侵害された場合に備える。これには封じ込め、認証情報のローテーション、復旧が含まれる。
これらの対策を組み合わせることで、AIエージェントの設定ミスによる被害範囲を抑え、長期的なレジリエンスを構築できる。
AIエージェントがセキュリティ計画を追い越すとき
OpenClawの急速な普及は、エージェント型AIが実験段階から広範な利用へといかに短期間で移行し、ときにはセキュリティ計画を追い越してしまうかを示している。
こうしたアシスタントは明確な生産性向上のメリットをもたらす一方、自律性と機密システムへのアクセス権を持つため、導入や設定の選択が重要になる。
こうした課題は、ゼロトラストソリューションの重要性を浮き彫りにする。

