AIエージェントの導入が広がるなか、その基盤となるエコシステムにおけるセキュリティ上の不備を浮き彫りにする新たな調査結果が明らかになった。
ClawSecureがOpenClawのスキルレジストリを対象に実施した大規模監査では、広く利用されているスキルの41.7%に、コマンドインジェクションや認証情報の露出など、重大な脆弱性が含まれていることが分かった。
「最も人気の高いOpenClawスキルのうち2,890件以上を監査したところ、41%超に重大なセキュリティ脆弱性が見つかった」とJ.D. SalbegoClawSecure創業者は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「根本的な問題は、インストール時に1回スキャンするだけでは不十分なことだ。これらのエージェントは完全なシステムアクセス権を持ってローカルで動作し、コードはいつでも変更される可能性がある」と述べた。
OpenClawセキュリティ監査の概要
OpenClawのスキルは、AIエージェントの機能を拡張するモジュール型の拡張機能として機能する。
スキルによってエージェントは、ローカルファイルへのアクセス、外部サービスとのやり取り、シェルコマンドの実行、ユーザー入力の処理、複数ステップのワークフローの自動化などを行える。
実際には、こうしたスキルは従来のソフトウェアエコシステムにおけるプラグインに近い働きをするが、データやシステムリソースへのアクセスははるかに深い。
スキルは220万以上の導入済みエージェントインスタンスで再利用可能な構成要素として使われるため、広く採用された単一のスキルに存在する脆弱性が、下流の数千もの実装に波及する可能性がある。
これにより、AI自動化ワークフローに直接組み込まれたサプライチェーン型のリスクが生じる。
OpenClawセキュリティ監査の主な調査結果
今回の調査結果は、これまでで最大規模となるOpenClawエコシステムの公開セキュリティ分析から得られた。
ClawSecureは、コミュニティーが精選したawesome-openclaw-skillsリストと公式のopenclaw/skillsリポジトリから、2,890件を超えるスキルを監査した。
報告書によると、スキルの30.6%(計883件)に、少なくとも1件の高または重大な深刻度の脆弱性が含まれており、重大な脆弱性の検出件数は1,587件、高い深刻度の検出件数は1,205件に上った。
監査では、エージェントベースのアーキテクチャに関連する複数の脆弱性クラスが特定された。
これには、コマンドインジェクション、データの窃取、認証情報の収集、プロンプトインジェクションが含まれる。
さらに、監査対象となったスキルの18.7%に、ClawHavocマルウェアキャンペーンに関連する兆候が見られた。これには、メモリの収集動作やコマンド&コントロール(C2)サーバーへのコールバックが含まれる。
ガバナンスの不備と権限管理の欠如
直接的な脆弱性に加え、分析ではシステム全体に及ぶガバナンス上の不備も明らかになった。
実に99.3%のスキルが、config.json形式の権限マニフェストなしで提供されていた。
従来のソフトウェアエコシステムでは、権限の宣言によって、インストール前にアプリケーションが必要とするシステムアクセスの内容を透明化できる。
標準化されたマニフェストがなければ、ユーザーはファイル、クリップボードデータ、シェル実行、外部ネットワーク接続への広範なアクセスを知らないうちに許可する可能性があり、十分な情報に基づいて信頼性を判断する能力が損なわれる。
汎用スキャナーがエージェント固有の脅威を見逃す理由
ClawSecureはさらに、特定された脆弱性全体の40.6%が、エコシステム固有の分析によってのみ検出可能だったと報告した。
汎用的な静的スキャナーでは、これらの問題の多くを特定できなかった。
この検出ギャップは、より広範な構造的課題を反映している。AIエージェントのエコシステムには、データアクセス、信頼できないコンテンツの処理、ツールの実行、永続メモリが組み合わされているが、従来のスキャナーはこうした要素を扱うよう設計されていなかったためだ。
「スリーパーエージェント」コードドリフト問題
こうしたリスクをさらに深刻化させるのが、ClawSecureが「スリーパーエージェント」問題と呼ぶ現象だ。
継続的な完全性監視を有効にしてから24時間以内に、同社はコードが変更された35件のスキルを検出した。
追跡対象となったスキルの22.9%で、初回スキャン後に少なくとも1回のハッシュ変更が記録された。
実際には、インストール時には安全に見えたスキルが、後から動作を変更するアップデートを受ける可能性がある。ユーザーが気付かないうちに、新たな脆弱性や悪意ある機能が持ち込まれる恐れがある。
これは、コードの変更が日常的に発生する動的なエージェントエコシステムにおいて、1回限りのセキュリティレビューには限界があることを示している。
AIエージェントの攻撃対象領域を縮小する
AIエージェントが企業のワークフローに組み込まれるにつれ、セキュリティ対策も、こうしたシステムの仕組みに合わせて進化させなければならない。
自動化、データアクセス、ツール実行を組み合わせたアーキテクチャでは、従来のアプリケーション向けの安全対策では不十分なことが多い。
リスクを効果的に管理するには、組織はエージェントベースの環境に合わせた、事前対応型のガバナンス、継続的な監視、厳格な検証を導入する必要がある。
- AIエージェントアーキテクチャ専用に設計されたセキュリティツールで、インストール前にスキルをスキャンする、汎用マルウェアスキャナーだけに頼らない。
- 最小権限とジャストインタイムアクセスを徹底するには、定義されたワークフローに必要なデータ、ツール、システム機能だけにエージェントの権限を制限する。
- コード署名、公開元の検証、正式な変更管理を必須にすることで、アップデートを管理し、悪意ある変更や未承認の変更のリスクを低減する。
- 継続的な完全性監視を実施し、コードドリフトを検出するとともに、変更があった場合は自動的にスキルを再検証する。
- エージェントをサンドボックス化またはコンテナ化された環境に隔離するとともに、外部ネットワークへのアクセスを制限して、C2サーバーへのコールバックやデータの窃取を抑制する。
- 包括的なログ記録と振る舞い監視を導入することで、異常なファイルアクセス、メモリの収集、通常と異なるプロンプト活動、予期しない外部接続を検出する。
- AIエージェントのワークフローを脆弱性管理プログラムに組み込み、インシデント対応計画を定期的にテストして、チームがエージェント関連のセキュリティ事象を検出、調査、封じ込めできるようにする。
これらの対策を組み合わせることで、侵害されたスキルによる被害の拡大を抑えながら、AIエージェントの導入に長期的なレジリエンスを組み込める。
AIエージェントのサプライチェーンリスク
OpenClawの調査結果は、AIエコシステムにとって重要な点を浮き彫りにしている。エージェントが企業システムへのアクセスを広げるにつれ、セキュリティ対策もそれに合わせて進化させる必要がある。
スキル層の脆弱性は、広く採用されたコンポーネントが大規模に再利用される場合、とりわけ複数の下流ワークフローに波及する可能性がある。
導入が進むなか、自動化のメリットと責任あるセキュリティ慣行のバランスを取るには、一貫した監督とレジリエントな対策が鍵となる。
エージェントスキルにソフトウェアサプライチェーンの原則(検証、監視、ガバナンスなど)を適用する組織は、こうしたリスクをより適切に管理できるようになる。





