OpenClawのセキュリティリスク:該当バージョンの確認と権限監査
OpenClawの二つの公式セキュリティ勧告について、影響を受ける設定、修正版、暫定対策を解説。監査手順とAndroidエージェントの権限範囲の見方も整理します。
- OpenClawの二つの公式勧告は、いずれも2026.8.1より前の版が対象です。実際の影響は、再利用する実行承認や外部モデル接続の設定によって異なります。
- 作業ディレクトリを含まない実行承認は、最初の「常に許可」が必要なうえで、別の場所に同じコマンドを適用できる問題でした。本体と対応する実行クライアントを更新します。
- 外部モデルの接続先が明示されない特定のセッションでは、再読み込み後に認証情報が意図しない接続先へ渡る可能性がありました。接続先を明示し、該当する事象が確認されたキーは更新します。
- OpenClawとFoneClawの安全性を製品名だけで順位付けせず、実際に許可したツール、端末権限、接続先、拒否した操作の結果を確認します。
二つの勧告で対象の版と設定を確認する
OpenClawのセキュリティリスクを確認する際は、まず利用中の版と設定を、個別の公式勧告に照らします。以下の二件はOpenClaw 2026.8.1より前が影響対象で、最初の安定版修正は2026.8.1です。対象の版を使っていても、勧告に記された条件がそろうかを確認してください。
| 公式勧告 | 影響が生じる条件と内容 | 対処 |
|---|---|---|
| GHSA-3mq7-q27j-mq7q | 実行コマンドを「常に許可」した場合、再利用される承認が引数には一致しても作業ディレクトリには結び付いていなかった。同じコマンドが別のディレクトリのファイルに作用し得た | OpenClaw本体と対応するネイティブ実行クライアントを2026.8.1以降に更新する |
| GHSA-vhpg-cq3w-v8p9 | 外部のOpenAI互換プロバイダーを固定したセッションで、モデル情報に接続先の明示がなく、モデル再読み込み後にSDKが既定の接続先を選ぶ場合、外部プロバイダーの認証情報がその接続先で使われ得た | OpenClawを2026.8.1以降に更新する |
一件目では、最初の実行に運用者による「常に許可」の承認が必要でした。承認なしで任意のコマンドを実行できたという勧告ではありません。更新までの間は、作業ディレクトリによって意味が変わるコマンドの継続的な許可を外し、対象ディレクトリを確認して個別に承認します。既に許可したコマンドと、そのコマンドを実行できるクライアントも点検します。
二件目も、すべてのAPIキーが漏れたという報告ではありません。更新前は、外部プロバイダーの接続先を明示し、モデルの既定値を変更した後に固定済みのセッションをそのまま続けないことが暫定対策です。勧告の条件で意図しない接続先への送信が確認された認証情報は更新します。利用中の版が修正済みでも、設定した接続先と認証情報の扱いは引き続き確認が必要です。
更新後にOpenClawの設定を監査する
修正版への更新後は、本体だけでなく、連携する実行クライアントの版と継続的な承認を確認します。外部モデルを使う場合は接続先の指定を見直し、Gatewayやブラウザー操作の公開範囲、受信元の許可設定、ファイル権限、プラグインの許可リストも点検します。OpenClawにはこうしたアクセスを制限する設定と、公式のセキュリティ監査機能があります。
現在の設定を読むには、まず次の監査コマンドを使えます。構造化した結果が必要ならJSON形式を選び、稼働中のGatewayを含めて確認する場合は深い監査を追加します。
openclaw security audit:通常の監査結果を表示する。openclaw security audit --json:結果を構造化して確認する。openclaw security audit --deep:稼働中のGatewayへの確認も試みる。
監査結果は、警告された設定が自分の運用で意図したものかまで読んで判断します。--fixは一部のポリシーやファイル権限などを変更する操作なので、適用内容を確認してから使います。すべての設定を自動で安全な状態にする機能ではありません。変更後は監査を再実行し、残る指摘と、意図して許可している範囲を記録します。監査に指摘がないことも、侵入試験を終えたこととは異なります。
実際に許可した操作範囲を比べる
脅威を考える時の単位は製品名より、特定の作業に開かれた操作範囲です。OpenClawでは構成に応じてコマンド実行、ファイル、ネットワーク、ブラウザー、外部アカウントを扱えますが、サンドボックス、許可設定、認証、プラグイン制御で範囲を絞れます。FoneClawではAndroidの許可と有効な操作が範囲を決め、全体の承認モードや操作ごとの設定が実際の確認画面に影響します。
| 確認する範囲 | OpenClawの構成で見ること | FoneClawの端末で見ること |
|---|---|---|
| 実行・変更 | コマンド実行、作業ディレクトリ、再利用する承認、サンドボックス | 有効にしたAndroid操作と端末権限。アプリ起動や予定作成はそれぞれ影響が異なる |
| 読み取り | アクセスできるファイル、ブラウザー、接続アカウント | 表示中のアプリ画面を読む範囲。画像としての画面取得は別の操作 |
| 外部への送信 | ネットワークの公開範囲、外部モデルの接続先、認証情報 | 設定したオンラインモデルやバックエンドへ渡す文脈、アカウント連携 |
| 確認と記録 | 許可リスト、承認の再利用、監査結果 | 全体・操作別の承認設定と、操作後に確認できる端末上の結果 |
FoneClawでは、アプリを開く操作、切り替えた画面の表示内容を読む操作、明示的な依頼で画面を画像として取得する操作はそれぞれ別です。画面を読めることが画像の保存や予定作成まで許可するわけではありません。一方、端末上で操作しても、設定したモデル経路によっては文脈が端末外で処理されます。サンドボックスとAndroid権限の違いは、AIエージェントのサンドボックスとAndroid権限:3つの安全境界を分けて見るで詳しく確認できます。FoneClawの操作範囲はFoneClawの機能一覧を参照してください。
小さな操作で拒否と結果を確かめる
設定を見直したら、許可と拒否が意図どおり働くか、小さな作業で確かめます。たとえばFoneClawでアプリ起動を許可しない設定にしたうえで、私的な情報を含まないアプリを開くよう依頼し、拒否されて画面が変わらないか確認します。次に、本人が望む操作だけを許可し、実際に指定したアプリが前面に表示されたかを見ます。これは読者が行う確認例であり、両製品の安全性を比較した試験結果ではありません。
OpenClawでは、更新後の監査に加え、継続的な実行承認と作業ディレクトリ、外部プロバイダーの接続先を確認します。どちらの環境でも、承認画面が出たことだけで依頼の内容が正しかったとは判断できません。対象、許可した範囲、実行後の結果をそろえて確認します。操作単位の権限と記録の考え方はAIエージェントのアイデンティティ、権限、監査ログ:ツール単位で安全に実行する設計、追加するスキルの信頼性はAIエージェントのスキル安全性:スマホ権限は実行時に確認すべき理由が参考になります。