あなたのアイデンティティを保持するエージェントと、自身のアイデンティティを保持するエージェントの爆発半径の比較
Guides & Insights

135,000件の露出インスタンス:OpenClawのセキュリティ1年がエージェントのアイデンティティについて教えること

著者

Alistair Wren

公開日

最新モデル · 20すべてのモデルを見る
ベンチマーク:Artificial Analysis · 毎日更新
すべての記事に戻る

135,000を超えるOpenClawインスタンスがインターネット上に露出していることが判明しました。CVSS 8.8のCVE-2026-25253や、セキュリティ関連メディアがClawHavocと名付けたサプライチェーンキャンペーンと並んで、これらはすべてプロジェクト自身ではなく第三者によって報告されています。ただし、重要な数字は135,000ではありません。重要なのは、露出した各インスタンスが何にアクセスできたかです。それは、すべて同じ人物に属する、稼働中のメールアカウント、登録済みのカード、ファイルシステム、ログイン済みブラウザです。その結合を断ち切るために作られたのが、OrcaIDです。

これはどれも、OpenClawが悪いソフトウェアだという主張ではありません。OpenClawは無料で、オープンソースのMITライセンスであり、TypeScriptとSwiftで書かれ、OpenClaw FoundationとPeter Steinbergerによって維持されています。また、5か月間でおよそ35万5,000のGitHubスターを集め、歴史上最もスターを集めたリポジトリの一つとなり、複数の観測者によってAIエージェントにとってのNetscapeの瞬間と評されています。それは当然の評価です。しかし、ここでの論点はより狭く、より受け入れがたいものです。OpenClawは、有能なエージェントが人間のアイデンティティで動くときに何が起こるかについての、私たちが持つ最大の自然実験であり、その結果はすでに出ています。

OpenClawが実際に保持しているもの

プロジェクト自身の説明こそが、このセキュリティ実績を読み手に明確に伝えるものであり、しかも曖昧な言い逃れは一切ない。その機能一覧には「完全なシステムアクセス:ファイルの読み書き、シェルコマンドの実行、スクリプトの実行。完全アクセスかサンドボックス化か—お選びください」と記載されている。その隣には「ブラウザ操作:ウェブの閲覧、フォームへの入力、あらゆるサイトからのデータ抽出が可能」、「永続メモリ」—「あなたの好み、プロジェクト、人物を記憶する」—そして「29のチャンネルのいずれでも」チャットできるとある。OpenClawはローカルマシン上で動作し、LLMをオペレーティングシステム、ファイル、メッセージングアプリ、インターネットに直接接続する。メッセージングプラットフォームが主要なインターフェースとなる。メールの読み取り・送信、カレンダーやメッセージングの管理、コードの実行、アプリやAPIをまたいだワークフローの連鎖が可能だ。呼びかけられたときだけ動くのではなく、cronジョブ、リマインダー、バックグラウンド処理など、プロアクティブに動作する。

それらのすべては本物の機能であり、人々がそれを実行する理由です。しかし、攻撃者の視点でそのリストをもう一度読むと、それは目録になります。

メールの閲覧と送信。 パスワード再設定の通知は受信トレイに届きます。受信トレイへの読み取りアクセスは、所有するすべてのアカウントの乗っ取りにほぼ直結します。送信アクセスがあれば、エージェントが発信するすべてのものにあなたの名前が付くことになります。

ファイルシステムとOSへのアクセス。ローカルの認証情報、SSHキー、dotfiles内のトークン、ディスク上にあるものすべて。

コード実行。ホスト上での任意の操作。

ログイン中のセッション。ブラウザが認証されているものであれば、エージェントはあなたの完全な権限で上限なく操作できます。

常時オンのスケジューリング。 露出のウィンドウは継続的であり、会話の長さではありません。

したがって、露出したインスタンスはエージェントデータの漏洩ではありません。それはオペレーターの漏洩です。

The OpenClaw project home page.

年間を通したパターン

2026年の出来事をすべて合わせて考えると、一つの形が浮かび上がる。それはどの単独の出来事よりも有用である。

その露出数は設定の問題です。つまり、数万人が強力なローカルエージェントを強化せずにネットワーク上に配置しています。それは、これほど人気があり、これほど簡単にインストールできるソフトウェアにとって予測可能な結果であり、どのプロジェクトも完全に防ぐことはできません。

CVE-2026-25253(CVSS 8.8)は、深刻度の物語です。深刻度の高いバグは、あらゆるソフトウェアで発生します。深刻度の上限を決めるのは、そのソフトウェアが到達できる範囲です — そしてここでは、その到達可能な範囲とはユーザーのデジタルライフ全体です。

ClawHavocは、サプライチェーンキャンペーンであり、エコシステムの物語です。OpenClawのプラグインによる拡張性は、その魅力の大きな部分を占めています。プラグインはエージェントの権限の範囲内で実行されます。その権限がオペレーターのアイデンティティである場合、悪意のあるプラグインはオペレーターのアイデンティティを継承します。

その2026年3月の規制は、中国当局が国有企業と政府機関に対し、オフィスコンピューターでOpenClawアプリケーションを実行することを制限したものであり、制度的対応である——エージェントの到達範囲を制限できない組織は、結局それを禁止するだけだ。

2026年8月までのプロジェクトのエンジニアリング対応は真剣であり、同じ方向を示している。すなわち、より安全なブラウザとネットワークの境界、より強力なチャネル復旧、より優れたオペレーター診断、そしてリリース2026.8.1では、より強力なシークレット外部流出セキュリティ、アトミックなモデルとランタイムの切り替え、SQLiteスナップショットのバックアップとリストア、macOSアプリプロファイルの分離である。シークレット外部流出制御とプロファイル分離は、どちらもエージェントとオペレーターの認証情報の間に壁を設けようとする試みである。これは正しい直感であり、エージェントが基本的にユーザーとして動作するアーキテクチャの内部から追求されている。

堅牢化の天井

以下が構造的主張であり、この記事のすべてです: エージェントを、それが使用するように設計された認証情報から切り離すことはできません。

プロフィールの分離、シークレットの外部送信ルール、ネットワーク境界はすべて、偶発的な漏えいの可能性を減らします。しかし、それらはエージェントが正当に保持しているものを変えるものではありません。もし機能が「あなたのメールを読み取り、送信する」ことであるならば、いかなるサンドボックスもエージェントがあなたのメールを読み取り、送信することを防ぐことはできません。それが要件なのです。ハードニングは失敗の確率を下げるだけであり、爆発半径はまったく変わらないままにします。

つまり、将来のOpenClawの脆弱性の深刻度は、エンジニアリングの努力ではなく、アーキテクチャによって上限が決まる。エージェントの権限がオペレーターのアイデンティティである限り、「エージェントの侵害」と「ユーザーの侵害」は同じ一文のままである。

そこから抜け出す方法は2つしかない。エージェントができることを減らすこと、つまり製品を諦めることだ。あるいは、エージェントに独自のアイデンティティを与えることだ。そうすれば、攻撃者が乗っ取るものは設計上制限される。

The OrcaID account section with the wallet and card capabilities.

有界とはどのようなものか

OrcaIDの実体は、エージェントに発行されるアカウントです。すなわち、ハンドル @nameが解決される先はname.orcaid.aiであり、エージェント名義で残高を保持するウォレット、その残高から清算される仮想マーチャントロックカード、エージェントのドメイン全体をカバーしモデルに届く前にスキャンされる受信トレイ、そして録音および文字起こしが行われる電話番号を備えます。オペレーターは、月間のハード上限、ワンクリックのキルスイッチ、トークンとドルの両方を網羅する単一の明細書を保持します。

OpenClaw イベントをそのシェイプに対して実行すると、その違いは漸進的なものではありません:

インターネットに公開されたインスタンス。 借用したアイデンティティの場合: 攻撃者はあなたのメール、ファイル、カード、セッションを入手します。 発行されたアイデンティティの場合: 攻撃者はエージェントの残高(上限付き)と、エージェント自身の受信トレイを入手します。

重大度の高いRCE。 借用したIDの場合: あなたのデジタルライフ全体に影響が及びます。 付与されたIDの場合: そのハンドルに資金提供され、許可された範囲に限定されます。

悪意のあるプラグイン。 借用した身元の場合: あなたの権限を継承します。 発行された身元の場合: エージェントの権限を継承します(上限があります)。

エージェントを停止する必要がある。 借用した身元では: 自分の資格情報を変更し、自分自身をロックアウトする。 発行された身元では: ハンドルにはキルスイッチがあり、あなたは影響を受けない。

事後に。 借用した身元で: メール、カード、ベンダーにわたって再構築する。 発行された身元で: そのエージェントには台帳が1つ。

加盟店限定カードは、エージェント単位の決済手段がユーザー単位のものより優れている理由をよく示している。特定の加盟店でのみ機能し、上限を超えるとすぐに拒否されるカードは、汎用の支払い方法としては不向きだが、エージェントの支払い方法としては優れている。なぜなら、エージェントの正当な支出は、人間の支出とは異なり、範囲が狭く予測可能だからである。自分のカードでは決して許容できないような制約を、エージェントのカードには課すことができる。

必要な注意事項:orcaid.aiでは、ウォレット、カード、番号は「審査時」にラベル付けされ、受信トレイは「起動時」にラベル付けされます。これは事前登録です。ハンドルの予約は無料であり、アカウントを開設したり、請求を開始したりするものではありません。また、OpenClawの統合はありません——発表されたものはなく、ここにあるものが統合として読まれるべきものもありません。OpenClawは証拠であり、統合ではありません。

今日OpenClawを実行するなら

このプロジェクトは本当に有用であり、これは中止を推奨するものではありません。これは、エクスポージャーを正直に価格設定することを推奨するものです。

エージェントが侵害された場合、エージェントが到達できるものはすべて対象範囲内と想定し、それを守ろうとするのではなく、その範囲を縮小する——専用のOSユーザー、別のメールアカウント、低限度額のカード、プライマリの受信トレイへのアクセス拒否は、すべて今すぐ利用可能であり、それぞれが爆発半径から実際の領域を削り取る。2026.8.1のハードニングを真剣に受け止めて更新すべきだが、ハードニングを隔離と混同してはならない。プラグインの表面は、許容できる範囲で最小に保つこと。ClawHavocが、エコシステムが標的であることを示したからだ。そして、インスタンスがインターネットから到達可能な場合は、それをリスクではなくインシデントとして扱うこと——13万5,000人が、そのリストに載るつもりだったわけではないのだから。

Timeline of OpenClaw security events through 2026.

要点

OpenClawの2026年は、{{1}}アイデンティティなき自律性が上限のあるセキュリティアーキテクチャであることを示す、最も明確な実証{{/1}}である。このプロジェクトはあらゆる段階で責任ある対応を行ってきた——{{2}}境界設定、シークレットの外部送信制御、プロファイル分離{{/2}}——それでも次に発生するバグの深刻度は、{{3}}エージェントがユーザーとして動作するという事実によって決定される{{/3}}だろう。それはコードの欠陥ではなく、{{4}}人間の認証情報を借りて何かを成し遂げるすべてのエージェントに共通する、設計上の特性{{/4}}である。

エージェントに独自の名前、独自に資金供給され上限が設定された残高、フィルタリングされた受信トレイ、そして引くためのスイッチを一つ与えることこそ、妥協が小さな出来事に留まるバージョンである。OrcaIDは今日のところ予約であり、出荷済みの製品ではない。したがって、ローンチ時に評価されるべきだ。だが、このアイデアの正当性は、発見されることを意図されていなかった13万5000のインスタンスによって、大規模に示された。

出典注記:OpenClawのライセンス、言語、メンテナー、ローカルマシン・アーキテクチャ、機能一覧(メールの読み取り/送信、カレンダー、メッセージング、コード実行、クロスアプリ・ワークフロー、プロアクティブなスケジューリング)、および2026.8.1のハードニング項目は、プロジェクト自身の資料とリリースノートに基づくものです。約35万5,000のGitHubスター、「Netscape moment」という特徴づけ、13万5,000以上の露出したインスタンス、CVE-2026-25253(CVSS 8.8)、ClawHavocのサプライチェーン・キャンペーン、2026年3月の中国政府による国有企業・政府機関への制限、そしてThe Vergeが報じたAnthropic主導の改名は、いずれも独立に報告されたものであり、プロジェクトによる主張ではありません。OrcaIDのウォレット、カード、受信トレイ、番号、それらの「By verification」および「At launch」のラベル、ならびに上限(キャップ)/キルスイッチ/単一台帳(シングルレジャー)の制御は、orcaid.ai(2026年8月22日確認)に基づくものであり、出荷済みの機能ではなく事前登録時点での主張です。OrcaIDとOpenClawの統合は発表されていません。

© 2026 OrcaRouter

プロバイダー向け

推論プラットフォームを運営していますか?OrcaRouter にモデルを掲載しましょう。

providers@orcarouter.ai

コミュニティに参加

Discordsupport@orcarouter.aiXGitHubYouTube