OpenClawの「Claw Chain」のバグにより、約25万台のAIエージェントサーバーがデータ窃盗やシステム全体の乗っ取りの危険にさらされています。もしあなたのゲートウェイがパブリックインターネットからアクセス可能な状態であれば、猶予はありません。

新たに公開された4つの脆弱性は、ほとんどのデプロイメントが継承してしまうデフォルト設定に起因しています。具体的には、パブリックネットワークへのバインド、全ユーザーが読み取り可能な設定ファイル、寛容すぎるツールのサンドボックス、そして監査ログの欠如です。個々の欠陥は些細な見落としに過ぎませんが、これらが組み合わさることで、攻撃者は一見無害に見えるログエントリや開いているポートから侵入を開始し、最終的にはプライベートファイルの読み取りやフル権限でのコマンド実行へと至ることができます。これらの脆弱性は、AIエージェントをホストしているOpenClawのインストール環境に影響を与えます。現在、世界中で245,000台のサーバーがこのセグメントに該当します。これらの問題はデフォルト設定に組み込まれているため、アップストリームのアップデートを待たずに、今すぐ対策を講じることが可能です。

なぜこの「チェーン」が重要なのか

OpenClawは、API、データベース、外部サービスと通信する自律型エージェントをオーケストレートします。侵害が発生すると、独自のプロンプト、APIキー、さらには設定ファイルに保存された暗号資産ウォレットまでもが流出する可能性があります。このチェーンの最初のリンクである「公開されたゲートウェイ」は、リモートの攻撃者に足がかりを与えます。そこから、パス・トラバーサル(path-traversal)のバグを利用して攻撃者は設定ファイルを抜き出し、さらに寛容なサンドボックスによって、一見無害なツールリクエストの中に隠された任意のシェルコマンドの実行が許可されてしまいます。ファイルの変更に関するログが一切残っていないため、侵入は数日間気づかれないまま潜伏し続ける可能性があります。

クイック修正チェックリスト

以下は、最近のガイドの著者が自身のインスタンスを40分間で保護するために使用した4ステップのチェックリストです。各ステップは、Claw Chainのリンクを一つずつ断ち切るものです。

1. ゲートウェイをパブリックインターネットから隠す

攻撃者の最初の動きは、OpenClawゲートウェイへの到達です。

  • ss -tlnp | grep -E '18789|gateway' を使用してリスナーを確認します。
  • 出力が 0.0.0.0 を示している場合は、サービスを 127.0.0.1 (localhost) に再バインドし、外部接続を受け付けないようにします。
  • リモート管理を行う場合は、前にゼロトラスト・アクセス層を配置してください。TailscaleやCloudflare Accessなどのサービスを使用すれば、認証されたユーザーにのみポートを公開できます。生のポートを開放したままにしないでください。

2. 設定ファイルをロックダウンする

パス・トラバーサルの脆弱性を突いた攻撃は、認証チェックが行われている場合でも、全ユーザーが読み取り可能なファイルを読み取ります。

  • OpenClawのホームディレクトリを制限します: chmod 700 ~/.openclaw/
  • 個別のシークレットを厳格化します: chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key
  • 「その他(others)」に読み取り権限が残っているファイルがないかスキャンしてください。たった一つの露出したテキストファイルが、攻撃者によるウォレットの資金流出を許してしまう可能性があります。

3. ツール実行環境をサンドボックス化する

読み取り専用としてマークされたツールであっても、サンドボックスがメタ文字を許可している場合、シェルを呼び出せてしまう可能性があります。

  • すべてのファイルシステムツール用に、専用の低権限Unixユーザーを作成します。
  • OpenClawの設定で、各ツールをメインのサービスアカウントではなく、そのユーザーとして実行するように設定します。
  • deny_shell_metachars フラグを有効にします。これにより、攻撃者が正当なリクエストにコマンドを連結するために使用する ;&| などの文字をブロックできます。

4. 監査証跡を作成する

見えないものは修正できません。

  • 設定ディレクトリのスナップショットを作成する日次のcronジョブをインストールします。
  • スナップショットを前日のコピーと比較し、差異があればフラグを立てます。
  • 比較スクリプトを通知システム(メール、Slackなど)に連携させ、ファイルが変更された瞬間にアラートを受け取れるようにします。

この監査があれば、攻撃者に悪用される前に著者自身のミスを検知できていたはずです。

結論

Claw Chainは、一見無害なデフォルト設定がいかに組み合わさって、AIエージェントサーバーにとって深刻な侵害ベクトルになり得るかを示しています。ゲートウェイを隠し、ファイル権限を厳格化し、ツールの実行をサンドボックス化し、日次の監査を実行することで、1時間足らずでこのチェーンを断ち切り、現在OpenClawを実行している245,000台のサーバーを保護できます。公式パッチがリリースされるまでは、このチェックリストが最も実用的な防御策となります。