
OpenClaw デプロイメント向けのプロアクティブなセキュリティ監視。ClawHavoc、AMOS stealer、CVE-2026-25253、メモリポイズニング、サプライチェーン攻撃を検出します。
OpenClaw デプロイメントに対するプロアクティブなセキュリティ監視、脅威スキャン、リアルタイム可視化を提供します。ClawHavoc キャンペーン(824以上の悪意のあるスキル)、AMOS スティーラー、Vidar インフォスティーラー、GhostSocks プロキシマルウェア、ClawJacked WebSocket ブルートフォース、ワークスペースプラグイン自動読み込み攻撃、共有認証スコープの権限昇格、承認リプレイ/整合性バイパス、サプライチェーン攻撃、メモリポイズニング、ログポイズニング、ブラウザリレーハイジャック、TAR トラバーサル、SSRF、SHA-1 キャッシュポイズニング、MCP ツールポイズニング、SANDWORM ワーム感染拡大、170件のアドバイザリ、500件以上のCVE を検出します。
2026年1月下旬、セキュリティ研究者は、ClawHub スキルの12%が悪意のあるものであることを発見しました。複数のキャンペーンにわたる2,857スキルのうち341スキルです。2月中旬までに、これは824以上の悪意のあるスキル、12のパブリッシャーアカウントにわたる1,184の悪意のあるパッケージ(Antiy CERT)に拡大しました。Snyk ToxicSkills 調査では、ClawHub スキルの36%にセキュリティ上の欠陥が含まれることが判明しました(3,984件をスキャン)。
主要なキャンペーンである ClawHavoc は、暗号通貨ウォレット、SSH 認証情報、ブラウザのパスワードを標的とした Atomic Stealer (AMOS) macOS インフォスティーラーを配信しました。2月には、Hudson Rock がOpenClaw エージェントのアイデンティティを標的にした Vidar インフォスティーラーの亜種を発見しました。openclaw.json、device.json、soul.md、memory.md ファイルを窃取します。
一方、CVE-2026-25253 は、単一の悪意のあるリンクが、WebSocket ハイジャックを通じて任意の OpenClaw インスタンス(localhost にバインドされたものも含む)で完全なリモートコード実行を達成できることを実証しました。ClawJacked 攻撃(2月26日、Oasis Security)は、悪意のあるウェブサイトがレート制限なしで localhost WebSocket パスワードをブルートフォースできることを示しました。CVE-2026-28363(CVSS 9.9)は、GNU ロングオプションの短縮形を利用した重大な safeBins バイパスを明らかにしました。全体として、SSRF、exec バイパス、ACP 自動承認バイパス、Webhook 偽造、ログポイズニングなどを含む、プロジェクトおよびサードパーティの開示情報を通じて、170件のアドバイザリと500件以上のCVE が追跡されています。3月19日〜21日のバッチ(CVE-2026-32013、CVE-2026-32014、CVE-2026-32025、CVE-2026-32042、CVE-2026-32048、CVE-2026-32051、CVE-2026-32055、CVE-2026-32056、CVE-2026-32064)では、シンボリックリンクトラバーサル、サンドボックスエスケープ、シェル環境 RCE、認証なしの VNC オブザーバーアクセス、デバイス ID/メタデータのなりすましが追加されました。4月16日の波では、Matrix ルーム制御の送信者認証バイパス(GHSA-2gvc-4f3c-2855)、Webchat メディアのローカルルートバイパス(GHSA-mr34-9552-qr95)、ゲートウェイ SecretRef の期限切れベアラー認証(GHSA-xmxx-7p24-h892)、config.get の秘匿情報除去バイパス(GHSA-8372-7vhw-cm6q)が追加されました。4月21日〜25日のロールアップでは、setup-api.js のカレントディレクトリ実行(GHSA-r39h-4c2p-3jxp)、Webhook SecretRef のルートシークレットリプレイ(GHSA-q8ff-7ffm-m3r9)、ゲートウェイ config 変更ガードのバイパス(GHSA-cwj3-vqpp-pmxr)、dotenv コネクタ/ランタイムオーバーライド、MCP オーナーコンテキスト/ツールポリシーの問題、OpenShell FS ブリッジエスケープ、追加の SSRF/メディア強化が追加されました。2026年6月のロールアップでは、MCP Streamable HTTP リダイレクトヘッダー漏洩(CVE-2026-53840)、ワークスペース dotenv/env コマンドへの影響(CVE-2026-53842、CVE-2026-53846、CVE-2026-53858、CVE-2026-53864)、exec 許可リストバイパス(CVE-2026-53853、CVE-2026-53855、CVE-2026-53861、CVE-2026-53866)、サービス PATH ハイジャック(CVE-2026-53865)、失効したデバイストークン/スコープの悪用(CVE-2026-53843、CVE-2026-53847、CVE-2026-53852)が追加されました。Unit 42 はまた、2026年2月から5月までの5つの回避型 ClawHub スキルを文書化しました。これには、TradingView のペーストサイト型おとり、巨大なパディング付き README ドロッパー(omnicogg)、ランタイムアフィリエイトインジェクション(money-radar)、エージェント型フロントランニング(letssendit)が含まれます。
135,000以上のインスタンスが82か国で露出しており、12,812が RCE で悪用可能です。CrowdStrike、Bitdefender、Palo Alto Networks、Cisco、Kaspersky などの大手セキュリティ企業がアドバイザリを発行しています。Meta は企業デバイスでの OpenClaw を禁止しました。
このプロジェクトは、自己ホスト型 OpenClaw インストールに対する多層防御監視を提供します。最低安全バージョン: v2026.5.26。
clawhub package publish --family bundle-plugin 用---```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## バンドルプラグイン
このプロジェクトは、ClawHub バンドルプラグインとしても公開可能です。```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
任意の永続化 (手動、自動インストールではありません):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## アーキテクチャ```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
各セキュリティチェックのステップバイステップの堅牢化、macOSとLinuxの両方を対象としています。
重大度: CRITICAL
意味: スキルに、既知のコマンド&コントロールサーバーに関連付けられたIPアドレス(例: 91.92.242.30)が含まれています。これはスキルが悪意のあるものであることを強く示しています。
修復方法:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### チェック 2: AMOS Stealer / AuthTool マーカー
**重大度:** CRITICAL
**意味:** スキルに、Atomic Stealer (AMOS) macOS インフォスティーラー、NovaStealer、または「AuthTool」ソーシャルエンジニアリング用バイナリに関連するパターンが含まれていることを意味します。
**修復方法:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
重大度: CRITICAL
意味: スキルにリバースシェルのパターン(nc -e、/dev/tcp/、socat exec など)または Gatekeeper バイパスコマンド(xattr -cr)が含まれています。
対処方法:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### チェック4: 認証情報の外部送信エンドポイント
**重要度:** CRITICAL
**意味:** スキルが、既知の外部送信サービス(webhook.site、pipedream.net、ngrok.io など)にデータを送信します。
**対策:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
重大度: WARNING
意味: スキルが暗号通貨ウォレットの秘密鍵、シードフレーズ、または取引所のAPIキーを参照しています。
修復方法:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### チェック6: Curl-Pipe攻撃
**重大度:** WARNING
**意味:** スキルが `curl | sh` または `wget | bash` パターンを使用して、リモートスクリプトをダウンロードして実行します。
**修復方法:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
重大度: WARNING
意味: 機密設定ファイル (openclaw.json, auth-profiles.json) が他のユーザーによって読み取り可能です。
修正方法:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### チェック8: スキル整合性ハッシュ
**重大度:** WARNING
**意味:** SKILL.md ファイルが前回のスキャン以降に変更されています。これは改ざんやサプライチェーン侵害を示す可能性があります。
**修復方法:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
重要度: WARNING
意味: SKILL.md に、ユーザーまたはエージェントにシェルコマンドを実行させようとする不審なインストール手順が含まれています (Snyk CVE-2026-22708)。
修復方法:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### チェック10: メモリポイズニング
**重大度:** CRITICAL
**意味:** SOUL.md、MEMORY.md、またはIDENTITY.mdに指示オーバーライドパターン(例えば、エージェントの動作を再定義しようとするロールリセット文言)が含まれている。
**修復方法:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
重大度: 警告
意味: スキルが base64 エンコード/デコードを使用しています。これは、悪意のあるペイロードを隠すための一般的な手法です(glot.io を介した ClawHavoc キャンペーンで見られます)。
修復方法:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Check 12: External Binary Downloads
**重大度:** 警告
**意味:** スキルがダウンロード可能なバイナリ(.exe、.dmg、.pkg、パスワード付き.zip)または既知の悪意のあるダウンロードURLを参照しています。
**推奨事項:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
重大度: CRITICAL
意味: OpenClaw ゲートウェイがLAN(ネットワークからアクセス可能)にバインドされているか、認証が無効になっています。
是正方法:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### チェック14: WebSocket セキュリティ (CVE-2026-25253)
**深刻度:** 緊急
**意味:** ゲートウェイのWebSocketが任意のオリジンからの接続を受け入れるため、悪意のあるウェブページを介した1クリックRCEが可能になります。
**対策:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
重大度: CRITICAL
意味: インストールされたスキルが、既知の悪意のあるClawHubパブリッシャー(hightower6eu、zaycv、Ddoy233など)を参照しています。
修復方法:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### チェック16: 機密環境情報の漏えい
**重大度:** 警告 / 重大 (ハードコードされたAPIキーが見つかった場合)
**意味:** スキルが機密ファイル (.env, .ssh, .aws/credentials) を読み取る、またはハードコードされたAPIキー / Moltbookトークンを含んでいる。
**対策:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
重大度: WARNING
意味: メッセージングチャネルが dmPolicy=open に設定されており、誰でもあなたのエージェントにメッセージを送信できます。これにより、信頼できないソースからのソーシャルエンジニアリングやプロンプトインジェクションが可能になります。
修復方法:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Check 18: ツールポリシー / 昇格ツール監査
**重大度:** CRITICAL
**意味:** 昇格ツールがワイルドカードアクセスで有効になっているか、ツール拒否リストが空の状態です。これにより、エージェントが任意のコマンドを実行できる可能性があります。
**修復方法:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
重大度: WARNING
意味: サンドボックスが無効になっており、スキルが制限なく完全なファイルシステムとネットワークにアクセスできる状態です。
修復方法:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### チェック 20: mDNS/Bonjour の公開
**重大度:** 警告
**意味:** mDNS が「フル」モードでブロードキャストされ、ゲートウェイの存在、パス、SSH ポートをローカルネットワークに公開しています。
**修復方法:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
重大度: 警告
意味: 資格情報ディレクトリ、セッションファイル、またはOpenClawホームディレクトリの権限が過度に緩い設定になっています。
修正方法:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### チェック 22: 永続化メカニズム
**重要度:** WARNING
**意味:** 既知のセキュリティモニタ以外で OpenClaw を参照する LaunchAgents、cron エントリ、または systemd サービスが存在します。
**修復:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
深刻度: CRITICAL
意味: インストールされた拡張機能にコード実行パターン(eval()、exec()、child_process)が含まれているか、既知の悪意のあるドメインを参照しています。
修復方法:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### チェック 24: ログの秘匿化監査
**重要度:** WARNING
**意味:** ログの秘匿化が無効になっている(APIキーやパスワードなどの機密データがログに平文で表示される可能性がある)、またはログディレクトリがワールドリーダブル(すべてのユーザーが読み取り可能)になっている。
**是正方法:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
重大度: CRITICAL
意味: ゲートウェイが trustedProxies を設定せずにLANにバインドされているか、dangerouslyDisableDeviceAuth が有効になっています。外部の攻撃者は、リバースプロキシを通じてローカルホストとして見せかけることで認証をバイパスできます(Penligent によると、公開されたインスタンスの28%にこの欠陥がありました)。
修正方法:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### チェック 26: Exec-Approvals 構成
**重大度:** CRITICAL
**意味:** `exec-approvals.json` は、確認なしでリモートコマンド実行を可能にします。CVE-2026-25253 のエクスプロイトチェーンは、`exec.approvals.set` を使用して確認プロンプトを無効化しました。
**修復策:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
重大度: CRITICAL
意味: OpenClaw Docker コンテナが root で実行されているか、Docker ソケットがマウントされているか、特権モードで実行されています。CVE-2026-24763 は Docker サンドボックスにおけるコマンドインジェクションでした。
修復方法:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### チェック 28: Node.js バージョン / CVE-2026-21636
**重大度:** 警告
**意味:** Node.js バージョンが 22.12.0 未満のため、CVE-2026-21636(Unix Domain Sockets を介した権限モデルのバイパス)の影響を受け、サンドボックスエスケープが可能になります。
**修正方法:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
重大度: WARNING
意味: OpenClawの設定ファイルまたは資格情報ファイルには、平文のAPIキー(OpenAI sk-、AWS AKIA、GitHub ghp_、Slack xoxb-)が含まれています。~/.openclaw ディレクトリは、インフォスティーラーの標準的な標的です。
対策:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Check 30: VS Code 拡張機能トロイの木馬検出
**重要度:** CRITICAL
**意味:** 偽の「ClawdBot Agent」VS Code 拡張機能が発見されており、ScreenConnect RAT やリモートアクセストロイの木馬をインストールします。OpenClaw には公式の VS Code 拡張機能はありません。
**修復方法:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
重大度: WARNING
意味: ゲートウェイがループバック以外のインターフェースで待ち受けており、インターネットに露出している可能性があります。認証ゼロの21,000以上のOpenClawインスタンスがShodanで発見されました。
修復方法:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Check 32: MCPサーバーセキュリティ
**重要度:** CRITICAL
**意味:** MCPサーバーが無制限アクセス(`enableAllProjectMcpServers=true`)で構成されているか、ツールの説明にプロンプトインジェクションパターンが含まれている — ツールポイズニングやラグプル攻撃を可能にします。
**修正方法:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
重大度: CRITICAL
意味: OpenClaw の localhost WebSocket はレート制限なしで接続を受け入れるため、任意のローカルプロセスや悪意のあるウェブサイトから認証パスワードへのブルートフォース攻撃が可能です。
修復方法:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### チェック 34: SSRF 保護 (CVE-2026-26322, CVE-2026-27488)
**重要度:** WARNING
**意味:** ゲートウェイツールのエンドポイントまたは cron Webhook ハンドラがサーバーサイドリクエストフォージェリに対して脆弱であり、攻撃者が内部サービスに到達できる可能性があります。
**修復策:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
重要度: 緊急
意味: exec safeBins 許可リストは、GNU ロングオプションの省略形を使用してバイパスされる可能性があります(例: sort --compress-prog=sh は任意のコマンドを実行します)。
対策:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)
**重要度:** WARNING
**意味:** 信頼できないSKILL.mdメタデータは、対話型ツール承認プロンプトをバイパスし、スキルがユーザーの同意なしにツールを実行できるようにする可能性があります。
**対処方法:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
重大度: CRITICAL
意味: PATH内のシステムディレクトリより前に書き込み可能なディレクトリがあると、攻撃者が悪意のあるバイナリを配置してOpenClawのexec呼び出しを傍受できるようになります。
修復方法:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### チェック38: スキル環境変数オーバーライドインジェクション (GHSA-82g8-464f-2mv7)
**重大度:** 警告
**意味:** スキルの環境変数オーバーライドにより、OpenClawのトラフィックが攻撃者が制御するホストにリダイレクトされる可能性があります。
**修正方法:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
重大度: WARNING
意味: macOSのディープリンクにおける240文字のプレビュー制限は、悪意のあるペイロードの一部をユーザーから隠します。
修復方法:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### チェック40: ログポイズニング / WebSocketヘッダーインジェクション
**重大度:** WARNING
**意味:** WebSocketのOrigin/User-Agentヘッダーは、エージェントログに悪意のあるコンテンツを注入する可能性があり、ログがエージェントによってレビューされるときに、間接的なプロンプトインジェクションを可能にします。
**修復方法:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
重大度: CRITICAL
意味: ブラウザ制御用の /cdp WebSocket エンドポイントが認証なしで接続を受け入れるため、セッション乗っ取りが可能になります。
修正方法:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### チェック 42: ブラウザ制御のパストラバーサル (CVE-2026-28462)
**重大度:** CRITICAL
**意味:** ブラウザ制御のトレース/ダウンロードAPIにおけるパストラバーサルにより、意図されたディレクトリ外への任意のファイル書き込みが可能になります。
**対策:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
重大度: CRITICAL
意味: Exec-approvalsはシェル展開前にコマンドを検証しますが、展開後に実行するため、グロブ/変数インジェクションによって許可リストをバイパスされる可能性があります。
修復方法:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### チェック44: 承認フィールドインジェクション (CVE-2026-28466)
**重大度:** CRITICAL
**意味:** 承認プロンプト内のサニタイズされていないフィールドは、ユーザーを騙して悪意のあるアクションを承認させるコンテンツを注入される可能性があります。
**修復方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
重大度: WARNING
意味: サンドボックスブラウザブリッジサーバーは、ゲートウェイ認証なしでリクエストを受け付けます。
修復方法:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Check 46: Webhook DoS (CVE-2026-28478)
**重大度:** WARNING
**意味:** Webhook ハンドラはリクエストボディをバイト数・時間の制限なしにバッファリングするため、過大または低速なリクエストによってメモリ枯渇が発生する可能性があります。
**修正方法:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
重大度: CRITICAL
意味: TARアーカイブの展開はパスを検証しないため、../../ によるトラバーサルが可能になり、意図されたディレクトリの外部にファイルを書き込むことができます。
修復:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Check 48: fetchWithGuard メモリ DoS (CVE-2026-29609)
**重大度:** WARNING
**意味:** fetchWithGuard は、maxBytes を適用する前に応答ペイロード全体をメモリに割り当てるため、メモリ枯渇を引き起こします。
**修正方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
重要度: CRITICAL
意味: ブラウザ制御用の /agent/act HTTP エンドポイントは認証を欠いており、任意のローカルプロセスがブラウザ操作をトリガーできる。
対策:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### チェック 50: PATH 経由のコマンドハイジャック (CVE-2026-29610)
**重大度:** 重大
**意味:** OpenClaw は PATH に対してコマンドを解決する際に絶対パスに固定せず、仕込まれたバイナリが exec 呼び出しを妨害できるようになっています。
**修復方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
重大度: 重大
意味: SHA-1 がサンドボックスキャッシュキーに使用されています。衝突攻撃により、あるサンドボックスのキャッシュ状態が別のサンドボックスに提供される可能性があります。
対策:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Check 52: Google Chat Webhook バイパス (CVE-2026-28469, CVSS 9.8)
**重大度:** CRITICAL
**意味:** Google Chat の Webhook ハンドラーは最初に一致したセマンティクスを使用するため、クロスアカウントの攻撃者が一致するパスを登録してメッセージを傍受・注入できるようになります。
**修復策:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
重大度: CRITICAL
意味: Gateway WebSocket ハンドシェイクがデバイス ID チェックをスキップし、デバイス検証なしでオペレータアクセスを許可します。
是正方法:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### チェック54: クロスサイトWebSocketハイジャック (CVE-2026-32302)
**重要度:** CRITICAL
**意味:** trusted-proxyモードでのオリジン検証バイパスにより、攻撃者オリジンのページが特権オペレーターのWebSocketセッションを確立できます。
**対策:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Severity: WARNING
What it means: Device pairing setup codes expose long-lived gateway credentials instead of short-lived bootstrap tokens.
Remediation:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Check 56: Operator Privilege Escalation (GHSA-vmhq)
**重要度:** CRITICAL
**意味:** operator.write 権限を持つアカウントは、管理者専用エンドポイントにアクセスしてブラウザプロファイルを作成・削除できます。
**修正方法:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
重大度: CRITICAL
意味: MCP サーバーの設定には、ツールポイズニング攻撃に悪用される隠し Unicode 文字、プロンプトインジェクションパターン、または BCC/転送ディレクティブが含まれています。
対策:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### チェック 58: SANDWORM_MODE MCP ワーム検出
**重大度:** CRITICAL
**意味:** お使いのシステムには、SANDWORM_MODE npm ワームの痕跡が含まれています — タイポスクワッティングされた19個のパッケージが、AI ツール設定に不正な MCP サーバーを注入し、認証情報を収集します。
**修復方法:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
重大度: 重大
意味: AIエージェントのルールファイル(.cursorrules、CLAUDE.mdなど)には、不可視の悪意ある指示を注入する隠しUnicode文字(ゼロ幅スペース、BiDiオーバーライド)が含まれています。
対処方法:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## 自動修復
`remediate.sh` オーケストレーターは `scan.sh` を実行し、結果を解析して、CLEAN チェックをスキップし、WARNING/CRITICAL の各検出結果に対してチェックごとの修復スクリプトを実行します。```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
41件のスキャンチェックそれぞれに、scripts/remediate/ 内の専用修復スクリプトが用意されています。スクリプトはスタンドアロンで、--yes と --dry-run に対応し、終了コード0(修正済み)、1(失敗)、2(修正不要)を返します。無人モード(--yes)では OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 が必要です。
自動修正スクリプトはシステム(権限、設定、/etc/hosts)を変更します。 ガイダンススクリプトは、破壊的または外部への影響がある操作(スキルの削除、認証情報のローテーション、Dockerの変更)について手動での手順を出力します。
| コード | 意味 |
|---|---|
| 0 | 修正が正常に適用されました |
| 1 | 一部の修正が失敗しました |
| 2 | 修正する項目がありません |
すべての操作は ~/.openclaw/logs/remediation.log に記録されます。
悪意のあるスキルは人気のあるカテゴリを模倣します:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, update-ioc.sh スクリプトは以下の処理を行います:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Webダッシュボード
依存関係ゼロのNode.jsサーバー(ポート18800)で提供される機能:
- スキャンサマリードーナツチャート
- 32枚の色分けされたセキュリティチェックカード
- ゲートウェイステータスと設定監査
- `witr` によるプロセスツリー(祖先チェーンを表示)
- ネットワーク接続とリッスンポート
- ファイル権限とプロバイダー認証ステータス
- スキャン履歴タイムライン(直近30回のスキャン)
- 30秒ごとの自動更新 + オンデマンドスキャンボタン
### スクリーンショット
**ダッシュボード概要** — スキャンサマリードーナツ、ゲートウェイステータス、cronステータスを備えたヘッダー:

**セキュリティチェックグリッド** — 全32チェックを色分けしたステータスカードで表示(緑=クリーン、黄=警告、赤=重大):

**フルダッシュボード** — プロセスツリー、ネットワーク接続、スキャン履歴を含む完全ビュー:

**プロセスツリー、ネットワーク接続、リッスンポート:**

**プロバイダー認証、ブロックされたコマンド、スキャン履歴タイムライン:**

### APIエンドポイント
| ルート | メソッド | 説明 |
|-------|--------|-------------|
| `/` | GET | ダッシュボードUI |
| `/api/scan` | GET | 最新のスキャン結果(ログから解析) |
| `/api/logs/scan` | GET | スキャンログ履歴(直近50件) |
| `/api/logs/cron` | GET | Cronログエントリ |
| `/api/ioc` | GET | IOCデータベース統計(ファイルごとの件数) |
| `/api/skills` | GET | インストール済みスキル一覧(バージョン付き) |
| `/api/config` | GET | 設定監査(読み取り専用) |
| `/api/status` | GET | サーバー稼働時間、最終スキャン、IOC統計 |
| `/api/help` | GET | CLIコマンドリファレンス |
### LaunchAgent(macOS)
`docs/` 内のplistテンプレートは `__HOME__` プレースホルダーを使用します。インストール方法:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
このプロジェクトの検出パターンは、公開されているセキュリティ研究に基づいて構築されています:
OpenClaw導入を保護するための他のオープンソースプロジェクト:
このプロジェクトの違い: openclaw-security-monitorはエージェントの外部で独立したホストレベルの監視として実行されます。エージェント自身のツールや信頼境界に依存せず、ファイルシステム、ネットワーク、プロセス、ゲートウェイ設定を直接スキャンします。これにより、エージェント自体が侵害された場合でも多層防御(defense-in-depth)を提供します。
エージェント内アクセスのためにOpenClawエージェントのスキルディレクトリに直接展開します:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
エージェントは、`~/.openclaw/workspace/skills/` 内の SKILL.md frontmatter を介してスキルを自動的に発見します。インストール後、以下のコマンドがエージェントで利用可能になります:
| コマンド | 説明 |
|---------|-------------|
| `/security-scan` | 41項目のセキュリティスキャンを実行 |
| `/security-remediate` | 一般的な指摘事項を自動修正 |
| `/security-dashboard` | CLIセキュリティダッシュボード |
| `/security-network` | ネットワーク接続モニター |
| `/security-setup-telegram` | Telegramアラートを設定 |
インストールを確認するには:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl(IOC更新およびWebSocketチェック用)witr(プロセスツリー解析用)openclaw(ゲートウェイ構成監査用)brew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### 前提条件のインストール (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
IOC の更新は歓迎します。新しい侵害指標を追加するには:
ioc/*.txt ファイルにエントリを追加するMIT
| # | チェック | 重大度 | 検出内容 |
|---|
| 1 | C2インフラストラクチャ | CRITICAL | スキルコード内の既知C2 IP |
| 2 | マルウェア署名と難読化 | CRITICAL | AMOSステーラー、base64難読化、バイナリダウンロード、ファイルパディング回避 |
| 3 | リバースシェル | CRITICAL | bash/python/perl/ruby/php/lua リバースシェル |
| 4 | 認証情報の外部送信 | CRITICAL | webhook.site、pipedream、ngrok、burpcollaborator |
| 5 | 暗号通貨ウォレットの標的化 | WARNING | シードフレーズ、秘密鍵、取引所APIキー |
| 6 | curlパイプ攻撃 | WARNING | curl|sh、wget|bash、リモートスクリプト実行 |
| 7 | ファイルおよび認証情報の権限監査 | WARNING | 設定ファイル、認証情報ディレクトリ、セッション権限 |
| 8 | スキル整合性 | WARNING | 前回スキャン以降のSKILL.mdハッシュ変更 |
| 9 | AIプロンプトインジェクションと命令操作 | CRITICAL | SKILL.mdインジェクション、メモリポイズニング、MCPツールポイズニング、ルールファイルのバックドア、プロンプトチャネルの信頼修正 |
| 10 | ゲートウェイ設定 | CRITICAL | 認証無効、LAN公開、バージョンチェック |
| 11 | WebSocketセキュリティ | CRITICAL | CVE-2026-25253、ClawJacked、デバイスIDスキップ、CSWSH |
| 12 | 悪意のあるパブリッシャー | CRITICAL | 既知の悪質なClawHubアカウントからのスキルと、インストール済みのスキル名パターン |
| 13 | 認証情報の漏えいと平文シークレット | WARNING | 環境変数リーク、ハードコードされたAPIキー、平文認証情報 |
| 14 | DM、ツール、サンドボックスポリシー | CRITICAL | オープンDM、ワイルドカードツール、サンドボックス無効、ワイルドカードオーナーコマンドのバイパス |
| 15 | mDNS/Bonjour公開 | WARNING | フルモードでのmDNSブロードキャスト |
| 16 | 永続化メカニズム | WARNING | 不正なLaunchAgents、crontabs、systemd |
| 17 | ログセキュリティとポイズニング | WARNING | リダクション無効、ANSIインジェクション、ヘッダーインジェクション |
| 18 | プラグイン/拡張機能監査 | CRITICAL | execパターンを持つ拡張機能、悪意のあるドメイン、setup-api.jsのcwdハイジャック |
| 19 | Dockerセキュリティ | CRITICAL | rootコンテナ、ソケットマウント、特権モード |
| 20 | 認証とルートセキュリティ | CRITICAL | プロキシバイパス、CDP認証、ブラウザブリッジ、/agent/act、SecretRefリプレイ、設定変更ガード、June認証/スコープCVE |
| 21 | 実行ガードレールと承認セキュリティ | CRITICAL | safeBinsバイパス、シェル展開、フィールドインジェクション、heredoc/env/appletのギャップ、リプレイ、June exec許可リストCVE |
| 22 | Node.js CVEチェック | WARNING | CVE-2026-21636 パーミッションモデルバイパス |
| 23 | VS Codeトロイの木馬 | CRITICAL | 偽のClawdBot/OpenClaw VS Code拡張機能 |
| 24 | インターネット公開 | WARNING | 非ループバックゲートウェイバインド |
| 25 | MCPサーバーセキュリティ | CRITICAL | 制限なしMCPサーバー、プロンプトインジェクション、環境変数ポイズニング、オーナーコンテキスト/ツールポリシーバイパス、CVE-2026-53840 リダイレクト |
| 26 | PATHハイジャックとコマンド解決 | CRITICAL | GHSA-jqpq、CVE-2026-29610、CVE-2026-53865 コマンドハイジャック |
| 27 | SSRF保護 | WARNING | CVE-2026-26322、CVE-2026-27488、QQBot/Zalo/ブラウザメディアSSRF、CVE-2026-53859 ホスト名チェック |
| 28 | パストラバーサルとファイル処理 | CRITICAL | ディープリンクトランケーション、ブラウザ制御、TARトラバーサル、OpenShell FSブリッジエスケープ |
| 29 | DoS保護 | WARNING | CVE-2026-28478、CVE-2026-29609 メモリ枯渇 |
| 30 | ACP自動承認 | WARNING | GHSA-7jx5 信頼できないメタデータバイパス |
| 31 | 環境変数オーバーライドインジェクション | WARNING | GHSA-82g8 スキル環境変数オーバーライド、ワークスペースdotenvコネクタ/ランタイムオーバーライド、June環境変数CVE |
| 32 | 権限昇格とスコープ悪用 | CRITICAL | ペアリング認証情報、オペレーター昇格、共有認証、ペアリング済みデバイス、ノードトークン、アクティブメモリおよびACPスコープの悪用 |
| 33 | SHA-1キャッシュポイズニング | CRITICAL | CVE-2026-28479 SHA-1コリジョンキャッシュ攻撃 |
| 34 | Google Chat Webhookバイパス | CRITICAL | CVE-2026-28469 クロスアカウントwebhookインジェクション |
| 35 | SANDWORMワーム検出 | CRITICAL | 自律型MCPワーム伝播 |
| 36 | ワークスペースプラグイン自動検出 | CRITICAL | GHSA-99qw 悪意のある.openclaw/extensionsの読み込み |
| 37 | シンボリックリンクトラバーサル | CRITICAL | CVE-2026-32013、CVE-2026-32055 シンボリックリンクエスケープ |
| 38 | サンドボックスエスケープとセッション継承 | CRITICAL | CVE-2026-32048、CVE-2026-32051 セッションバイパス |
| 39 | シェル環境RCE | CRITICAL | CVE-2026-32056、CVE-2026-27566 環境変数インジェクション |
| 40 | VNCとオブザーバー認証 | CRITICAL | CVE-2026-32064 未認証VNCオブザーバー |
| 41 | デバイスIDとメタデータのスプーフィング | CRITICAL | CVE-2026-32014、CVE-2026-32042、CVE-2026-32025 |
| スクリプト | チェック | タイプ |
|---|
check-01-c2-ips.sh | C2インフラストラクチャ | ガイダンス |
check-02-malware-sigs.sh | マルウェアシグネチャと難読化 | ガイダンス |
check-03-reverse-shells.sh | リバースシェル | 自動修正(Gatekeeper) |
check-04-exfil-endpoints.sh | 認証情報の外部送信 | 自動修正(/etc/hosts) |
check-05-crypto-wallet.sh | 暗号通貨ウォレットの標的化 | ガイダンス |
check-06-curl-pipe.sh | Curl-Pipe攻撃 | 自動修正(tools.deny) |
check-07-file-perms.sh | ファイルと認証情報の権限監査 | 自動修正(chmod) |
check-08-skill-integrity.sh | スキルの整合性 | ガイダンス |
check-09-prompt-injection.sh | AIプロンプトインジェクションと命令の改ざん | ガイダンス |
check-10-gateway-config.sh | ゲートウェイ設定 | 自動修正(bind/auth) |
check-11-websocket-sec.sh | WebSocketセキュリティ | ガイダンス |
check-12-malicious-pub.sh | 悪意のあるパブリッシャー | ガイダンス |
check-13-cred-leakage.sh | 認証情報の漏えいと平文シークレット | ガイダンス |
check-14-dm-tool-sandbox.sh | DM・ツール・サンドボックスポリシー | 自動修正(config) |
check-15-mdns-exposure.sh | mDNS/Bonjourの露出 | 自動修正(無効化) |
check-16-persistence.sh | 永続化メカニズム | ガイダンス |
check-17-log-security.sh | ログのセキュリティとポイズニング | 自動修正(サニタイズ) |
check-18-plugin-audit.sh | プラグイン/拡張機能の監査 | ガイダンス |
check-19-docker-sec.sh | Dockerセキュリティ | ガイダンス |
check-20-auth-route-sec.sh | 認証とルートのセキュリティ | ガイダンス |
check-21-exec-guardrails.sh | Execのガードレールと承認セキュリティ | ガイダンス |
check-22-nodejs-cve.sh | Node.js CVEチェック | ガイダンス |
check-23-vscode-trojans.sh | VS Codeトロイの木馬 | 自動修正(削除) |
check-24-internet-expose.sh | インターネットへの露出 | 自動修正(bind) |
check-25-mcp-security.sh | MCPサーバーセキュリティ | 自動修正(config) |
check-26-path-hijack.sh | PATHハイジャックとコマンド解決 | 自動修正(削除) |
check-27-ssrf.sh | SSRF保護 | ガイダンス |
check-28-path-traversal.sh | パストラバーサルとファイル処理 | ガイダンス |
check-29-dos-protection.sh | DoS保護 | ガイダンス |
check-30-acp-approval.sh | ACP自動承認 | 自動修正(無効化) |
check-31-env-override.sh | Envオーバーライドインジェクション | ガイダンス |
check-32-privesc-scope.sh | 権限昇格とスコープの悪用 | ガイダンス |
check-33-sha1-cache.sh | SHA-1キャッシュポイズニング | ガイダンス |
check-34-gchat-webhook.sh | Google Chat Webhookのバイパス | ガイダンス |
check-35-sandworm.sh | SANDWORMワーム検出 | 自動修正(削除) |
check-36-workspace-plugin.sh | ワークスペースプラグインの自動検出 | ガイダンス |
check-37-symlink-traversal.sh | シンボリックリンクトラバーサル | ガイダンス |
check-38-sandbox-escape.sh | サンドボックスエスケープとセッション継承 | ガイダンス |
check-39-shell-env-rce.sh | シェル環境RCE | ガイダンス |
check-40-vnc-observer.sh | VNCとオブザーバー認証 | ガイダンス |
check-41-device-identity-spoofing.sh | デバイスIDとメタデータのスプーフィング | ガイダンス |
| IP | キャンペーン | 備考 |
|---|
91.92.242.30 | ClawHavoc | プライマリAMOS C2、335個のスキルで使用 |
95.92.242.30 | ClawHavoc | セカンダリC2 |
96.92.242.30 | ClawHavoc | セカンダリC2 |
54.91.154.110 | ClawHavoc | リバースシェルエンドポイント(ポート13338) |
202.161.50.59 | ClawHavoc | ペイロードのステージング |
| ドメイン | タイプ | 備考 |
|---|
install.app-distribution.net | ペイロード | AMOSインストーラーの配布 |
glot.io | ホスティング | Base64で難読化されたシェルスクリプト(正規サービスが悪用) |
webhook.site | 外部送信 | Webhook経由のデータ外部送信 |
pipedream.net | 外部送信 | データ外部送信 |
ngrok.io | トンネリング | 外部送信用のリバーストンネル |
github.com/hedefbari | ペイロード | 攻撃者のGitHubがopenclaw-agent.zipをホスティング |
github.com/Ddoy233 | ペイロード | openclawcliリポジトリ - Windows情報窃取型マルウェア |
download.setup-service.com | デコイ | bashペイロードスクリプト内のデコイドメイン文字列 |
| ハッシュ | ファイル | プラットフォーム |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | 不明 | macOS (AMOSの亜種) |
79e8f3f7...2bc1f2 | skill-archive | すべて |
| パブリッシャー | スキル | キャンペーン | 情報源 |
|---|
hightower6eu | 314 | ClawHavoc(暗号通貨、金融、ソーシャル系のおとり) | Koi Security |
zaycv | 複数 | Bloomキャンペーン(ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | リバースシェル(polymarket-all-in-one、better-polymarket) | Bloom/JFrog |
rjnpage | 1 | .envの外部送信(rankaj) | Bloom/JFrog |
aslaep123 | 複数 | サイレントな外部送信(reddit-trends) | Bloom/JFrog |
gpaitai | 複数 | Bloomキャンペーン | Bloom/JFrog |
lvy19811120-gif | 複数 | Bloomキャンペーン | Bloom/JFrog |
Ddoy233 | 1 | Windows情報窃取型マルウェア(openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | openclaw-agent.zipペイロードのホスティング | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | 説明 | チェック |
|---|
| CVE-2026-25253 | WebSocketハイジャッキングによる1クリックRCE | #14: WebSocketオリジン検証 |
| CVE-2026-21636 | 権限モデルのバイパス(Node.js UDSサンドボックスエスケープ) | #18: ツールポリシー監査、#19: サンドボックス設定、#28: Node.jsバージョン |
| CVE-2026-22708 | 間接的なプロンプトインジェクション | #9: SKILL.mdインジェクション、#10: メモリポイズニング |
| CVE-2026-24763 | コマンドインジェクション | #3: リバースシェルパターン |
| CVE-2026-25157 | コマンドインジェクション | #6: Curlパイプ攻撃 |
| CVE-2026-24763 | Dockerサンドボックスのコマンドインジェクション | #27: Dockerコンテナセキュリティ |
| CVE-2026-28363 | GNUロングオプションの省略形によるsafeBinsバイパス(CVSS 9.9) | #35: safeBins検証 |
| CVE-2026-28479 | SHA-1サンドボックスキャッシュキーのポイズニング(CVSS 8.7) | #51: SHA-1キャッシュポイズニング |
| CVE-2026-28485 | /agent/actの未認証アクセス | #49: /agent/act認証 |
| CVE-2026-29610 | PATH経由のコマンドハイジャッキング | #50: PATHコマンドハイジャッキング |
| CVE-2026-28469 | Google Chat Webhookのクロスアカウントバイパス(CVSS 9.8) | #52: Google Chat Webhook |
| CVE-2026-28472 | Gateway WebSocketのデバイスID検証スキップ | #53: WebSocketデバイスID |
| CVE-2026-32302 | trusted-proxyでのクロスサイトWebSocketハイジャッキング | #54: CSWSH保護 |
| GHSA-7h7g | デバイスペアリング資格情報の露出 | #55: ペアリング資格情報 |
| GHSA-vmhq | オペレーター権限昇格 | #56: オペレーター権限昇格 |
| ソース | レポート | 使用内容 |
|---|
| Koi Security | ClawHavoc:341の悪意のあるスキル | C2 IP、悪意のあるパブリッシャー、スキルパターン、AMOSインジケーター |
| The Hacker News | 341の悪意のあるClawHubスキル | キャンペーンのタイムライン、攻撃手法 |
| VirusTotal | 自動化から感染へ | ファイルハッシュ、パブリッシャー特定、ペイロード分析 |
| Snyk | SKILL.mdからシェルアクセスへ | SKILL.mdインジェクションパターン、メモリポイズニング技術 |
| The Register | OpenClawのセキュリティ問題 | CVEの詳細、エコシステム分析 |
| SecurityWeek | OpenClaw AIアシスタントのハイジャック | WebSocketハイジャッキングの詳細 |
| Cisco Blogs | 個人向けAIエージェントのセキュリティ | 致死の三要素分析 |
| Tenable | OpenClawの脆弱性の軽減 | ハードニング推奨事項 |
| 1Password | マジックからマルウェアへ | スキルの攻撃表面分析 |
| SOCRadar | CVE-2026-25253分析 | エクスプロイトチェーンの技術的詳細 |
| SOCPrime | 兵器化されたOpenClaw | 検出および対応パターン |
| CyberInsider | ClickFixマルウェアの配布 | macOS固有の攻撃ベクトル |
| eSecurity Planet | ClawHubの悪意のあるスキル | レジストリのセキュリティ分析 |
| PointGuard AI | サプライチェーン攻撃分析 | 攻撃のタイムライン、規模 |
| SC Media | 341の悪意のあるスキル | 技術的指標 |
| DepthFirst | 1クリックRCEエクスプロイト | CVE-2026-25253のオリジナルPoC研究 |
| OpenClaw Security Docs | 公式セキュリティガイド | DMポリシー、サンドボックス設定、ツール制限、mDNS、ログ編集 |
| DefectDojo | ハードニングチェックリスト(詳細版) | ファイル権限、セッション分離、インシデント対応、監査コマンド |
| Penligent AI | Sovereign AIセキュリティマニフェスト | Docker gVisor分離、EASM、エクスプロイト経路分析、OIDC強制 |
| Vectra AI | 自動化がバックドアになるとき | ホスト/ネットワークIoCs、永続化の検出、資格情報収集パターン |
| VentureBeat | Agentic AIリスクへのCISOガイド | エージェンティックハイジャッキングパターン、爆風半径分析 |
| Guardz | MSP向けOpenClawハードニング | MSP向けハードニング、キルスイッチ手順、スキル検証 |
| Composio | Dockerハードニングガイド | 非rootコンテナ、読み取り専用FS、制限付きアウトバウンド、ケーパビリティ削除 |
| AuthMind | Agentic AIサプライチェーン攻撃 | アイデンティティセキュリティ、エージェント機能の依存関係 |
| BleepingComputer | MoltBotマルウェアの配布 | 400以上のマルウェアパッケージのタイムライン、パスワード窃取型の配信 |
| SecurityAffairs | 数日で400以上のマルウェアパッケージ | MoltBot/OpenClawの悪用タイムラインと規模 |
| TechBuzz | セキュリティ上の欠陥にもかかわらず拡散するOpenClaw | エコシステム分析、セキュリティのトレードオフ |
| Consortium.net | セキュリティアドバイザリ | OpenClaw/Moltbot導入のための包括的アドバイザリ |
| Security.com | OpenClawの台頭 | OpenClawセキュリティ情勢に関する専門家の見解 |
| OpenSourceMalware | ClawdBotスキルがあなたの暗号資産を奪った | オリジナルのClawHavoc開示、zaycv/Ddoy233アカウント、ペイロード分析 |
| Bloom Security / JFrog | 王国の鍵 | 37の悪意のあるスキル、3つの異なるキャンペーン、10の攻撃者GitHubアカウント |
| Infosecurity Magazine | 悪意のある暗号資産取引スキル | ByBit/Polymarket/Axiom/Reddit/LinkedInの標的化 |
| OODA Loop | 暗号資産ユーザーを標的とする悪意のあるスキル | ClawHubマーケットプレイス攻撃分析 |
| ThaiCERT | 200以上の悪意のあるスキルに関するアドバイザリ | OpenClawマルウェア配布に関する国家CERTアドバイザリ |
| Snyk | clawdhubキャンペーン徹底分析 | Base64ペイロードチェーン、glot.ioホスティング、zaycv/Ddoy233アカウント、NovaStealer |
| CSA AI Safety Initiative | MoltbookとOpenClawのセキュリティリサーチノート | Moltbook DB露出(150万APIトークン)、エージェントのなりすまし、致死の三要素、エンタープライズリスク評価 |
| Wiz Research | Moltbookハッキング:150万のAPIキー | Moltbook Supabase露出、平文OpenAIキー、エージェント資格情報の窃取 |
| Palo Alto Networks | 致死の三要素分析 | プライベートデータアクセス + 信頼できないコンテンツ + 外部通信 |
| CrowdStrike | セキュリティチームが知っておくべきこと | エンタープライズ検出、Falcon for IT、プロセスツリー分析 |
| OWASP GenAI | 2026年のエージェンティックアプリケーションTop 10 | エージェントのゴールハイジャック、ツールの悪用、アイデンティティの乱用、MCPリスク |
| ToxSec | OpenClawセキュリティチェックリスト | コマンドの許可リスト化、Dockerハードニング、MCP監査、イーグレスフィルタリング |
| Brandefense | 管理されていないシャドウAIエージェント | Shodan露出(21K以上のインスタンス)、インターネット露出検出 |
| Aikido.dev | 偽のClawdBot VS Code拡張機能 | ScreenConnect RAT、VS Codeトロイの木馬検出 |
| Permiso | 特権資格情報を持つAIエージェント | アイデンティティの乱用、資格情報チェーン分析 |
| Argus Security Audit | 512件の監査結果 | CSRF、OAuthバイパス、平文資格情報、exec承認 |
| yevhen/clawdbot-security-scanner | 37項目チェックのセキュリティスキャナー | トークン再利用、Tailscaleバイパス、ブラウザ制御、セッションスコープ |
| Prompt Security | MCPセキュリティリスクTop 10 | ツールのポイズニング、ラグプル、MCP経由のコマンドインジェクション |
| Hudson Rock | VidarがエージェントIDを標的に(2月13日) | OpenClaw設定ディレクトリ(soul.md、device.json)を標的とする初のインフォスティーラー |
| Eye Security | OpenClawにおけるログポイズニング(2026年2月) | エージェントログへのWebSocketヘッダーインジェクション、間接的なプロンプトインジェクション |
| Snyk | ToxicSkills:36%のスキルに欠陥(2月5日) | 3,984のスキルをスキャン、534が重大、76が悪意のあるペイロードと確認 |
| Bitdefender | 技術アドバイザリ:エンタープライズでの悪用 | 14の悪意のある攻撃者、GravityZoneテレメトリ、エンタープライズにおけるシャドウAI |
| SecurityScorecard | STRIKE:135Kの露出インスタンス(2月9日) | 135,000以上のインスタンス、12,812がRCEに悪用可能、1,800がキーを漏洩 |
| Antiy CERT | ClawHavoc:1,184パッケージ、12アカウント | 拡大されたキャンペーン分析、自動化された提出パターン |
| Endor Labs | AI SAST:PoC付きの6つの脆弱性 | AI SASTにより発見されたSSRF、認証欠如、パストラバーサル |
| Adversa AI | SecureClaw:OWASP準拠のセキュリティ(2月18日) | OWASP ASI Top 10に準拠した新しいオープンソースセキュリティプラグイン |
| Kaspersky | OpenClawリスク分析(2026年2月) | エンタープライズ導入におけるClawdbot/Moltbotの主要リスク |
| Palo Alto Networks | 次のAIセキュリティ危機(2026年2月) | エンタープライズセキュリティチーム向けガイダンス |
| Trend Micro | エージェンティックアシスタント分析(2026年2月) | OpenClawがエージェンティックアシスタントのセキュリティについて明らかにすること |
| Oasis Security | ClawJacked:WebSocketブルートフォース(2月26日) | パスワードブルートフォースによるlocalhost WebSocketハイジャック、自動デバイス登録 |
| Flare | 複数グループによる広範な悪用(2月25日) | 実環境でOpenClawを標的とする複数の脅威グループ |
| CVE-2026-28363 | sort --compress-progによるsafeBinsバイパス(CVSS 9.9) | GNUロングオプションの省略形がexec許可リストをバイパス |
| GHSA-7jx5 | ACP自動承認バイパス(CVSS 8.2) | 信頼できないメタデータが対話型ツール承認をバイパス |
| CVE-2026-28446 | 音声通話拡張機能のRCE(CVSS 9.8) | 細工されたオーディオペイロードによる認証前RCE、42Kのインスタンスが悪用可能 |
| CVE-2026-28484 | Git pre-commitフックのRCE(CVSS 9.3) | ステージングされたファイル内の細工されたファイル名によるコマンドインジェクション |
| CVE-2026-28458 | ブラウザリレーCDP認証バイパス(CVSS 7.5) | 認証なしの/cdp WebSocketがセッション窃取を可能にする |
| CVE-2026-28462 | ブラウザ制御のパストラバーサル(CVSS 7.5) | /trace/stop、/downloadを介した任意ファイル書き込み |
| CVE-2026-29609 | fetchWithGuardメモリDoS(CVSS 7.5) | 過大なレスポンスによるメモリ枯渇 |
| Huntress | 偽のOpenClawインストーラー(3月4日) | Stealth PackerによるGhostSocks + Vidar、Bing AI検索ポイズニング |
| BleepingComputer | Bing AIが宣伝した偽インストーラー | GitHub経由でマルウェアを配布する検索エンジンポイズニング |
| MintMCP | すべてのOpenClaw CVEを解説 | エンタープライズチーム向けの包括的CVEリファレンス |
| jgamblin/OpenClawCVEs | OpenClaw CVEトラッカー | コミュニティ管理のCVE追跡リポジトリ |
| Check Point | Claude Code MCPの欠陥 | MCP/hooks設定を介したRCEとAPIキー窃取 |
| Socket | SANDWORM_MODE npmワーム(2月20日) | MCPワームマルウェアを含む19のタイポスクワッティングnpmパッケージ |
| Pillar Security | ルールファイルのバックドア | AIルールファイル内の隠しUnicodeが不可視の命令を注入 |
| OWASP | MCP Top 10(2026年) | ツールのポイズニング、サプライチェーン、MCP経由のコマンドインジェクション |
| CyberArk | MCP出力ポイズニング | 関数名、デフォルト値、必須フィールドを介した全スキーマのポイズニング |
| Semgrep | 初の悪意のあるMCPサーバー | postmark-mcpラグプル:15のクリーンなバージョン後のBCC窃取 |
| Unit42/Palo Alto | MCPサンプリング攻撃ベクトル | リソース窃取、会話のハイジャッキング、隠密なツール呼び出し |
| LayerX | Claude DXTゼロクリックRCE | サンドボックス化されていないDXT拡張機能へのカレンダーイベントインジェクション |
| CVE-2026-28469 | Google Chat Webhookバイパス(CVSS 9.8) | 最初に一致したセマンティクスによるクロスアカウント認可バイパス |
| CVE-2026-32302 | Trusted-ProxyモードでのCSWSH | オリジン検証バイパスにより攻撃者のWebSocketセッションが可能に |
| GHSA-vmhq | オペレーター権限昇格 | operator.writeアカウントが管理エンドポイントにアクセス |
| ツール | 説明 | URL |
|---|
| Cisco Skill Scanner | エージェントスキルの静的 + ビヘイビア + LLM分析(YARA、AST、VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | 脅威とセキュリティ上の問題についてMCPサーバーをスキャン | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | 初回実行前のハードニング:ゲートウェイバインド、ツールポリシー、VPS/Pi設定 | pottertech/openclaw-secure-start |
| Clawdex | Koi Securityのスキル評価チェッカー(Web + インストール済みスキルのスキャン) | koi.ai |
| skillvet | ClawHubスキル用セキュリティスキャナー:マルウェア、外部送信、プロンプトインジェクション | ClawHub |
| skill-flag | OpenClawスキル向けのパターンベースのバックドア・マルウェアスキャナー | ClawHub |
| clawdefender | AIエージェント向けセキュリティスキャナー兼入力サニタイザー | ClawHub |
| agentguard | OpenClawエージェント向けセキュリティ監視スキル | ClawHub |
| prompt-guard | OpenClaw/Clawdbot向けプロンプトインジェクション防御システム | ClawHub |
| 変数 | 必須 | 説明 |
|---|
OPENCLAW_HOME | 任意 | OpenClaw ホームディレクトリ(デフォルト: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | アラート用 | スキャン通知用の Telegram ボットトークン |
DASHBOARD_HOST | 任意 | ダッシュボードのバインドアドレス(デフォルト: 127.0.0.1、LAN アクセスには 0.0.0.0 を使用) |