Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
openclaw-security-monitor — OpenClaw デプロイメント向けのプロアクティブなセキュリティ監視。ClawHavoc、AMOS stealer、CVE-2026-25253、メモリポイズニング、サプライチェーン攻撃を検出します。 | Kitploit
ツール/GitHubGitHub/adibirzu/openclaw-security-monitor
防御ツール脆弱性スキャナーフォレンジックウェブセキュリティネットワークセキュリティマルウェア分析脅威インテリジェンスサプライチェーンセキュリティ侵入検知

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
学習と教育
インシデントレスポンス
ログ分析
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

OpenClaw デプロイメント向けのプロアクティブなセキュリティ監視。ClawHavoc、AMOS stealer、CVE-2026-25253、メモリポイズニング、サプライチェーン攻撃を検出します。

リポジトリを見る
4851ヶ月前Kitploit レビュー済み

OpenClaw セキュリティモニター

OpenClaw デプロイメントに対するプロアクティブなセキュリティ監視、脅威スキャン、リアルタイム可視化を提供します。ClawHavoc キャンペーン(824以上の悪意のあるスキル)、AMOS スティーラー、Vidar インフォスティーラー、GhostSocks プロキシマルウェア、ClawJacked WebSocket ブルートフォース、ワークスペースプラグイン自動読み込み攻撃、共有認証スコープの権限昇格、承認リプレイ/整合性バイパス、サプライチェーン攻撃、メモリポイズニング、ログポイズニング、ブラウザリレーハイジャック、TAR トラバーサル、SSRF、SHA-1 キャッシュポイズニング、MCP ツールポイズニング、SANDWORM ワーム感染拡大、170件のアドバイザリ、500件以上のCVE を検出します。

存在理由

2026年1月下旬、セキュリティ研究者は、ClawHub スキルの12%が悪意のあるものであることを発見しました。複数のキャンペーンにわたる2,857スキルのうち341スキルです。2月中旬までに、これは824以上の悪意のあるスキル、12のパブリッシャーアカウントにわたる1,184の悪意のあるパッケージ(Antiy CERT)に拡大しました。Snyk ToxicSkills 調査では、ClawHub スキルの36%にセキュリティ上の欠陥が含まれることが判明しました(3,984件をスキャン)。

主要なキャンペーンである ClawHavoc は、暗号通貨ウォレット、SSH 認証情報、ブラウザのパスワードを標的とした Atomic Stealer (AMOS) macOS インフォスティーラーを配信しました。2月には、Hudson Rock がOpenClaw エージェントのアイデンティティを標的にした Vidar インフォスティーラーの亜種を発見しました。openclaw.json、device.json、soul.md、memory.md ファイルを窃取します。

一方、CVE-2026-25253 は、単一の悪意のあるリンクが、WebSocket ハイジャックを通じて任意の OpenClaw インスタンス(localhost にバインドされたものも含む)で完全なリモートコード実行を達成できることを実証しました。ClawJacked 攻撃(2月26日、Oasis Security)は、悪意のあるウェブサイトがレート制限なしで localhost WebSocket パスワードをブルートフォースできることを示しました。CVE-2026-28363(CVSS 9.9)は、GNU ロングオプションの短縮形を利用した重大な safeBins バイパスを明らかにしました。全体として、SSRF、exec バイパス、ACP 自動承認バイパス、Webhook 偽造、ログポイズニングなどを含む、プロジェクトおよびサードパーティの開示情報を通じて、170件のアドバイザリと500件以上のCVE が追跡されています。3月19日〜21日のバッチ(CVE-2026-32013、CVE-2026-32014、CVE-2026-32025、CVE-2026-32042、CVE-2026-32048、CVE-2026-32051、CVE-2026-32055、CVE-2026-32056、CVE-2026-32064)では、シンボリックリンクトラバーサル、サンドボックスエスケープ、シェル環境 RCE、認証なしの VNC オブザーバーアクセス、デバイス ID/メタデータのなりすましが追加されました。4月16日の波では、Matrix ルーム制御の送信者認証バイパス(GHSA-2gvc-4f3c-2855)、Webchat メディアのローカルルートバイパス(GHSA-mr34-9552-qr95)、ゲートウェイ SecretRef の期限切れベアラー認証(GHSA-xmxx-7p24-h892)、config.get の秘匿情報除去バイパス(GHSA-8372-7vhw-cm6q)が追加されました。4月21日〜25日のロールアップでは、setup-api.js のカレントディレクトリ実行(GHSA-r39h-4c2p-3jxp)、Webhook SecretRef のルートシークレットリプレイ(GHSA-q8ff-7ffm-m3r9)、ゲートウェイ config 変更ガードのバイパス(GHSA-cwj3-vqpp-pmxr)、dotenv コネクタ/ランタイムオーバーライド、MCP オーナーコンテキスト/ツールポリシーの問題、OpenShell FS ブリッジエスケープ、追加の SSRF/メディア強化が追加されました。2026年6月のロールアップでは、MCP Streamable HTTP リダイレクトヘッダー漏洩(CVE-2026-53840)、ワークスペース dotenv/env コマンドへの影響(CVE-2026-53842、CVE-2026-53846、CVE-2026-53858、CVE-2026-53864)、exec 許可リストバイパス(CVE-2026-53853、CVE-2026-53855、CVE-2026-53861、CVE-2026-53866)、サービス PATH ハイジャック(CVE-2026-53865)、失効したデバイストークン/スコープの悪用(CVE-2026-53843、CVE-2026-53847、CVE-2026-53852)が追加されました。Unit 42 はまた、2026年2月から5月までの5つの回避型 ClawHub スキルを文書化しました。これには、TradingView のペーストサイト型おとり、巨大なパディング付き README ドロッパー(omnicogg)、ランタイムアフィリエイトインジェクション(money-radar)、エージェント型フロントランニング(letssendit)が含まれます。

135,000以上のインスタンスが82か国で露出しており、12,812が RCE で悪用可能です。CrowdStrike、Bitdefender、Palo Alto Networks、Cisco、Kaspersky などの大手セキュリティ企業がアドバイザリを発行しています。Meta は企業デバイスでの OpenClaw を禁止しました。

このプロジェクトは、自己ホスト型 OpenClaw インストールに対する多層防御監視を提供します。最低安全バージョン: v2026.5.26。

特徴

  • 41項目のセキュリティスキャン: C2 インフラストラクチャ、スティーラー、リバースシェル、認証情報の外部送信、メモリポイズニング、SKILL.md インジェクション、WebSocket ハイジャック、ClawJacked ブルートフォース、SSRF、safeBins バイパス、ACP 自動承認、PATH ハイジャック、env オーバーライドインジェクション、ディープリンクの切り詰め、ログポイズニング、SHA-1 キャッシュポイズニング、Google Chat Webhook バイパス、CSWSH、MCP ツールポイズニング、SANDWORM ワーム検出、ルールファイルのバックドア、setup-api.js プラグインハイジャック、ワークスペースプラグインの自動読み込み、共有認証スコープの悪用、exec 承認リプレイ、ファイルパディング回避、悪意のあるスキル名パターン、DM/ツール/サンドボックスポリシー、永続化メカニズム、プラグイン監査、Docker セキュリティなど
  • IOC データベース: 既知の C2 IP、悪意のあるドメイン、ファイルハッシュ、パブリッシャーブラックリスト、スキル名パターン
  • 自動更新 IOC フィード: 上流から最新の脅威インテリジェンスを取得
  • バンドルプラグインマニフェスト: clawhub package publish --family bundle-plugin 用
  • Web ダッシュボード(ダークテーマ、依存関係ゼロ): リアルタイムステータス、プロセスツリー、ネットワーク監視、スキャン履歴
  • 毎日の自動スキャンと Telegram アラート
  • プロセス祖先追跡: witr 統合による

クイックスタート

---```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## バンドルプラグイン

このプロジェクトは、ClawHub バンドルプラグインとしても公開可能です。```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

任意の永続化 (手動、自動インストールではありません):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## アーキテクチャ```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

スキャンチェック (41)

修復ガイド

各セキュリティチェックのステップバイステップの堅牢化、macOSとLinuxの両方を対象としています。

チェック1: C2インフラストラクチャ — スキルコード内の既知C2 IP

重大度: CRITICAL

意味: スキルに、既知のコマンド&コントロールサーバーに関連付けられたIPアドレス(例: 91.92.242.30)が含まれています。これはスキルが悪意のあるものであることを強く示しています。

修復方法:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### チェック 2: AMOS Stealer / AuthTool マーカー

**重大度:** CRITICAL

**意味:** スキルに、Atomic Stealer (AMOS) macOS インフォスティーラー、NovaStealer、または「AuthTool」ソーシャルエンジニアリング用バイナリに関連するパターンが含まれていることを意味します。

**修復方法:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

チェック3: リバースシェルとバックドア

重大度: CRITICAL

意味: スキルにリバースシェルのパターン(nc -e、/dev/tcp/、socat exec など)または Gatekeeper バイパスコマンド(xattr -cr)が含まれています。

対処方法:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### チェック4: 認証情報の外部送信エンドポイント

**重要度:** CRITICAL

**意味:** スキルが、既知の外部送信サービス(webhook.site、pipedream.net、ngrok.io など)にデータを送信します。

**対策:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Check 5: 暗号通貨ウォレットの標的化

重大度: WARNING

意味: スキルが暗号通貨ウォレットの秘密鍵、シードフレーズ、または取引所のAPIキーを参照しています。

修復方法:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### チェック6: Curl-Pipe攻撃

**重大度:** WARNING

**意味:** スキルが `curl | sh` または `wget | bash` パターンを使用して、リモートスクリプトをダウンロードして実行します。

**修復方法:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

チェック 7: ファイル権限の監査

重大度: WARNING

意味: 機密設定ファイル (openclaw.json, auth-profiles.json) が他のユーザーによって読み取り可能です。

修正方法:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### チェック8: スキル整合性ハッシュ

**重大度:** WARNING

**意味:** SKILL.md ファイルが前回のスキャン以降に変更されています。これは改ざんやサプライチェーン侵害を示す可能性があります。

**修復方法:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

チェック 9: SKILL.md シェルインジェクション

重要度: WARNING

意味: SKILL.md に、ユーザーまたはエージェントにシェルコマンドを実行させようとする不審なインストール手順が含まれています (Snyk CVE-2026-22708)。

修復方法:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### チェック10: メモリポイズニング

**重大度:** CRITICAL

**意味:** SOUL.md、MEMORY.md、またはIDENTITY.mdに指示オーバーライドパターン(例えば、エージェントの動作を再定義しようとするロールリセット文言)が含まれている。

**修復方法:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

チェック 11: Base64 難読化

重大度: 警告

意味: スキルが base64 エンコード/デコードを使用しています。これは、悪意のあるペイロードを隠すための一般的な手法です(glot.io を介した ClawHavoc キャンペーンで見られます)。

修復方法:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 12: External Binary Downloads

**重大度:** 警告

**意味:** スキルがダウンロード可能なバイナリ(.exe、.dmg、.pkg、パスワード付き.zip)または既知の悪意のあるダウンロードURLを参照しています。

**推奨事項:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

チェック 13: ゲートウェイセキュリティ設定

重大度: CRITICAL

意味: OpenClaw ゲートウェイがLAN(ネットワークからアクセス可能)にバインドされているか、認証が無効になっています。

是正方法:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### チェック14: WebSocket セキュリティ (CVE-2026-25253)

**深刻度:** 緊急

**意味:** ゲートウェイのWebSocketが任意のオリジンからの接続を受け入れるため、悪意のあるウェブページを介した1クリックRCEが可能になります。

**対策:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

チェック 15: 悪意のあるパブリッシャーの検出

重大度: CRITICAL

意味: インストールされたスキルが、既知の悪意のあるClawHubパブリッシャー(hightower6eu、zaycv、Ddoy233など)を参照しています。

修復方法:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### チェック16: 機密環境情報の漏えい

**重大度:** 警告 / 重大 (ハードコードされたAPIキーが見つかった場合)

**意味:** スキルが機密ファイル (.env, .ssh, .aws/credentials) を読み取る、またはハードコードされたAPIキー / Moltbookトークンを含んでいる。

**対策:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

チェック 17: DMポリシー監査

重大度: WARNING

意味: メッセージングチャネルが dmPolicy=open に設定されており、誰でもあなたのエージェントにメッセージを送信できます。これにより、信頼できないソースからのソーシャルエンジニアリングやプロンプトインジェクションが可能になります。

修復方法:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Check 18: ツールポリシー / 昇格ツール監査

**重大度:** CRITICAL

**意味:** 昇格ツールがワイルドカードアクセスで有効になっているか、ツール拒否リストが空の状態です。これにより、エージェントが任意のコマンドを実行できる可能性があります。

**修復方法:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: サンドボックス設定

重大度: WARNING

意味: サンドボックスが無効になっており、スキルが制限なく完全なファイルシステムとネットワークにアクセスできる状態です。

修復方法:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### チェック 20: mDNS/Bonjour の公開

**重大度:** 警告

**意味:** mDNS が「フル」モードでブロードキャストされ、ゲートウェイの存在、パス、SSH ポートをローカルネットワークに公開しています。

**修復方法:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

チェック21: セッションと資格情報の権限

重大度: 警告

意味: 資格情報ディレクトリ、セッションファイル、またはOpenClawホームディレクトリの権限が過度に緩い設定になっています。

修正方法:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### チェック 22: 永続化メカニズム

**重要度:** WARNING

**意味:** 既知のセキュリティモニタ以外で OpenClaw を参照する LaunchAgents、cron エントリ、または systemd サービスが存在します。

**修復:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

チェック23: プラグイン/拡張機能のセキュリティ

深刻度: CRITICAL

意味: インストールされた拡張機能にコード実行パターン(eval()、exec()、child_process)が含まれているか、既知の悪意のあるドメインを参照しています。

修復方法:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### チェック 24: ログの秘匿化監査

**重要度:** WARNING

**意味:** ログの秘匿化が無効になっている(APIキーやパスワードなどの機密データがログに平文で表示される可能性がある)、またはログディレクトリがワールドリーダブル(すべてのユーザーが読み取り可能)になっている。

**是正方法:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Check 25: Reverse Proxy Localhost Trust Bypass

重大度: CRITICAL

意味: ゲートウェイが trustedProxies を設定せずにLANにバインドされているか、dangerouslyDisableDeviceAuth が有効になっています。外部の攻撃者は、リバースプロキシを通じてローカルホストとして見せかけることで認証をバイパスできます(Penligent によると、公開されたインスタンスの28%にこの欠陥がありました)。

修正方法:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### チェック 26: Exec-Approvals 構成

**重大度:** CRITICAL

**意味:** `exec-approvals.json` は、確認なしでリモートコマンド実行を可能にします。CVE-2026-25253 のエクスプロイトチェーンは、`exec.approvals.set` を使用して確認プロンプトを無効化しました。

**修復策:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

チェック 27: Docker コンテナセキュリティ

重大度: CRITICAL

意味: OpenClaw Docker コンテナが root で実行されているか、Docker ソケットがマウントされているか、特権モードで実行されています。CVE-2026-24763 は Docker サンドボックスにおけるコマンドインジェクションでした。

修復方法:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### チェック 28: Node.js バージョン / CVE-2026-21636

**重大度:** 警告

**意味:** Node.js バージョンが 22.12.0 未満のため、CVE-2026-21636(Unix Domain Sockets を介した権限モデルのバイパス)の影響を受け、サンドボックスエスケープが可能になります。

**修正方法:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

チェック29: 平文資格情報の検出

重大度: WARNING

意味: OpenClawの設定ファイルまたは資格情報ファイルには、平文のAPIキー(OpenAI sk-、AWS AKIA、GitHub ghp_、Slack xoxb-)が含まれています。~/.openclaw ディレクトリは、インフォスティーラーの標準的な標的です。

対策:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Check 30: VS Code 拡張機能トロイの木馬検出

**重要度:** CRITICAL

**意味:** 偽の「ClawdBot Agent」VS Code 拡張機能が発見されており、ScreenConnect RAT やリモートアクセストロイの木馬をインストールします。OpenClaw には公式の VS Code 拡張機能はありません。

**修復方法:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

チェック31: インターネット露出検出

重大度: WARNING

意味: ゲートウェイがループバック以外のインターフェースで待ち受けており、インターネットに露出している可能性があります。認証ゼロの21,000以上のOpenClawインスタンスがShodanで発見されました。

修復方法:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Check 32: MCPサーバーセキュリティ

**重要度:** CRITICAL

**意味:** MCPサーバーが無制限アクセス(`enableAllProjectMcpServers=true`)で構成されているか、ツールの説明にプロンプトインジェクションパターンが含まれている — ツールポイズニングやラグプル攻撃を可能にします。

**修正方法:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

チェック 33: ClawJacked WebSocket ブルートフォース (Oasis Security)

重大度: CRITICAL

意味: OpenClaw の localhost WebSocket はレート制限なしで接続を受け入れるため、任意のローカルプロセスや悪意のあるウェブサイトから認証パスワードへのブルートフォース攻撃が可能です。

修復方法:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### チェック 34: SSRF 保護 (CVE-2026-26322, CVE-2026-27488)

**重要度:** WARNING

**意味:** ゲートウェイツールのエンドポイントまたは cron Webhook ハンドラがサーバーサイドリクエストフォージェリに対して脆弱であり、攻撃者が内部サービスに到達できる可能性があります。

**修復策:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: safeBins バイパス (CVE-2026-28363, CVSS 9.9)

重要度: 緊急

意味: exec safeBins 許可リストは、GNU ロングオプションの省略形を使用してバイパスされる可能性があります(例: sort --compress-prog=sh は任意のコマンドを実行します)。

対策:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)

**重要度:** WARNING

**意味:** 信頼できないSKILL.mdメタデータは、対話型ツール承認プロンプトをバイパスし、スキルがユーザーの同意なしにツールを実行できるようにする可能性があります。

**対処方法:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

チェック 37: PATH Hijacking (GHSA-jqpq-mgvm-f9r6)

重大度: CRITICAL

意味: PATH内のシステムディレクトリより前に書き込み可能なディレクトリがあると、攻撃者が悪意のあるバイナリを配置してOpenClawのexec呼び出しを傍受できるようになります。

修復方法:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### チェック38: スキル環境変数オーバーライドインジェクション (GHSA-82g8-464f-2mv7)

**重大度:** 警告

**意味:** スキルの環境変数オーバーライドにより、OpenClawのトラフィックが攻撃者が制御するホストにリダイレクトされる可能性があります。

**修正方法:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

チェック 39: macOS ディープリンクの切り詰め (CVE-2026-26320)

重大度: WARNING

意味: macOSのディープリンクにおける240文字のプレビュー制限は、悪意のあるペイロードの一部をユーザーから隠します。

修復方法:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### チェック40: ログポイズニング / WebSocketヘッダーインジェクション

**重大度:** WARNING

**意味:** WebSocketのOrigin/User-Agentヘッダーは、エージェントログに悪意のあるコンテンツを注入する可能性があり、ログがエージェントによってレビューされるときに、間接的なプロンプトインジェクションを可能にします。

**修復方法:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

チェック 41: Browser Relay CDP 未認証アクセス (CVE-2026-28458)

重大度: CRITICAL

意味: ブラウザ制御用の /cdp WebSocket エンドポイントが認証なしで接続を受け入れるため、セッション乗っ取りが可能になります。

修正方法:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### チェック 42: ブラウザ制御のパストラバーサル (CVE-2026-28462)

**重大度:** CRITICAL

**意味:** ブラウザ制御のトレース/ダウンロードAPIにおけるパストラバーサルにより、意図されたディレクトリ外への任意のファイル書き込みが可能になります。

**対策:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

チェック43: シェル展開バイパス (CVE-2026-28463)

重大度: CRITICAL

意味: Exec-approvalsはシェル展開前にコマンドを検証しますが、展開後に実行するため、グロブ/変数インジェクションによって許可リストをバイパスされる可能性があります。

修復方法:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### チェック44: 承認フィールドインジェクション (CVE-2026-28466)

**重大度:** CRITICAL

**意味:** 承認プロンプト内のサニタイズされていないフィールドは、ユーザーを騙して悪意のあるアクションを承認させるコンテンツを注入される可能性があります。

**修復方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: Sandbox Browser Bridge 認証バイパス (CVE-2026-28468)

重大度: WARNING

意味: サンドボックスブラウザブリッジサーバーは、ゲートウェイ認証なしでリクエストを受け付けます。

修復方法:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Check 46: Webhook DoS (CVE-2026-28478)

**重大度:** WARNING

**意味:** Webhook ハンドラはリクエストボディをバイト数・時間の制限なしにバッファリングするため、過大または低速なリクエストによってメモリ枯渇が発生する可能性があります。

**修正方法:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Check 47: TARアーカイブのパストラバーサル (CVE-2026-28453)

重大度: CRITICAL

意味: TARアーカイブの展開はパスを検証しないため、../../ によるトラバーサルが可能になり、意図されたディレクトリの外部にファイルを書き込むことができます。

修復:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Check 48: fetchWithGuard メモリ DoS (CVE-2026-29609)

**重大度:** WARNING

**意味:** fetchWithGuard は、maxBytes を適用する前に応答ペイロード全体をメモリに割り当てるため、メモリ枯渇を引き起こします。

**修正方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

チェック 49: /agent/act 認証バイパス (CVE-2026-28485)

重要度: CRITICAL

意味: ブラウザ制御用の /agent/act HTTP エンドポイントは認証を欠いており、任意のローカルプロセスがブラウザ操作をトリガーできる。

対策:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### チェック 50: PATH 経由のコマンドハイジャック (CVE-2026-29610)

**重大度:** 重大

**意味:** OpenClaw は PATH に対してコマンドを解決する際に絶対パスに固定せず、仕込まれたバイナリが exec 呼び出しを妨害できるようになっています。

**修復方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Check 51: SHA-1 キャッシュポイズニング (CVE-2026-28479, CVSS 8.7)

重大度: 重大

意味: SHA-1 がサンドボックスキャッシュキーに使用されています。衝突攻撃により、あるサンドボックスのキャッシュ状態が別のサンドボックスに提供される可能性があります。

対策:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Check 52: Google Chat Webhook バイパス (CVE-2026-28469, CVSS 9.8)

**重大度:** CRITICAL

**意味:** Google Chat の Webhook ハンドラーは最初に一致したセマンティクスを使用するため、クロスアカウントの攻撃者が一致するパスを登録してメッセージを傍受・注入できるようになります。

**修復策:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Check 53: Gateway WebSocket デバイス ID スキップ(CVE-2026-28472)

重大度: CRITICAL

意味: Gateway WebSocket ハンドシェイクがデバイス ID チェックをスキップし、デバイス検証なしでオペレータアクセスを許可します。

是正方法:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### チェック54: クロスサイトWebSocketハイジャック (CVE-2026-32302)

**重要度:** CRITICAL

**意味:** trusted-proxyモードでのオリジン検証バイパスにより、攻撃者オリジンのページが特権オペレーターのWebSocketセッションを確立できます。

**対策:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Check 55: Device Pairing Credential Exposure (GHSA-7h7g)

Severity: WARNING

What it means: Device pairing setup codes expose long-lived gateway credentials instead of short-lived bootstrap tokens.

Remediation:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Check 56: Operator Privilege Escalation (GHSA-vmhq)

**重要度:** CRITICAL

**意味:** operator.write 権限を持つアカウントは、管理者専用エンドポイントにアクセスしてブラウザプロファイルを作成・削除できます。

**修正方法:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

チェック 57: MCP サーバーのツールポイズニング (OWASP MCP03/MCP06)

重大度: CRITICAL

意味: MCP サーバーの設定には、ツールポイズニング攻撃に悪用される隠し Unicode 文字、プロンプトインジェクションパターン、または BCC/転送ディレクティブが含まれています。

対策:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### チェック 58: SANDWORM_MODE MCP ワーム検出

**重大度:** CRITICAL

**意味:** お使いのシステムには、SANDWORM_MODE npm ワームの痕跡が含まれています — タイポスクワッティングされた19個のパッケージが、AI ツール設定に不正な MCP サーバーを注入し、認証情報を収集します。

**修復方法:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Check 59: ルールファイルのバックドア / 隠しUnicodeインジェクション

重大度: 重大

意味: AIエージェントのルールファイル(.cursorrules、CLAUDE.mdなど)には、不可視の悪意ある指示を注入する隠しUnicode文字(ゼロ幅スペース、BiDiオーバーライド)が含まれています。

対処方法:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## 自動修復

`remediate.sh` オーケストレーターは `scan.sh` を実行し、結果を解析して、CLEAN チェックをスキップし、WARNING/CRITICAL の各検出結果に対してチェックごとの修復スクリプトを実行します。```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Per-Check修復スクリプト

41件のスキャンチェックそれぞれに、scripts/remediate/ 内の専用修復スクリプトが用意されています。スクリプトはスタンドアロンで、--yes と --dry-run に対応し、終了コード0(修正済み)、1(失敗)、2(修正不要)を返します。無人モード(--yes)では OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 が必要です。

自動修正スクリプトはシステム(権限、設定、/etc/hosts)を変更します。 ガイダンススクリプトは、破壊的または外部への影響がある操作(スキルの削除、認証情報のローテーション、Dockerの変更)について手動での手順を出力します。

終了コード

コード意味
0修正が正常に適用されました
1一部の修正が失敗しました
2修正する項目がありません

すべての操作は ~/.openclaw/logs/remediation.log に記録されます。

IOCデータベース

C2 IPアドレス

悪意のあるドメイン

既知のファイルハッシュ(SHA-256)

悪意のあるパブリッシャーのブラックリスト

スキル名のパターン

悪意のあるスキルは人気のあるカテゴリを模倣します:

  • タイポスクワッティング (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • 暗号通貨 (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • 予測市場 (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*,

IOC自動アップデータ

update-ioc.sh スクリプトは以下の処理を行います:

  1. 上流のGitHubリポジトリでIOCデータベースの更新を確認します
  2. アクティブなネットワーク接続を既知のC2 IPと照合してスキャンします
  3. インストール済みスキルを悪意のあるパブリッシャーおよびパターンデータベースと照合して検証します
  4. ファイルハッシュを計算し、既知の悪意のあるハッシュと照合します
  5. 不正な形式のIOCコンテンツを拒否し、明示的に許可されない限り信頼できないフィードの上書きをブロックします```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Webダッシュボード

依存関係ゼロのNode.jsサーバー(ポート18800)で提供される機能:
- スキャンサマリードーナツチャート
- 32枚の色分けされたセキュリティチェックカード
- ゲートウェイステータスと設定監査
- `witr` によるプロセスツリー(祖先チェーンを表示)
- ネットワーク接続とリッスンポート
- ファイル権限とプロバイダー認証ステータス
- スキャン履歴タイムライン(直近30回のスキャン)
- 30秒ごとの自動更新 + オンデマンドスキャンボタン

### スクリーンショット

**ダッシュボード概要** — スキャンサマリードーナツ、ゲートウェイステータス、cronステータスを備えたヘッダー:

![ダッシュボードヘッダー](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**セキュリティチェックグリッド** — 全32チェックを色分けしたステータスカードで表示(緑=クリーン、黄=警告、赤=重大):

![セキュリティチェック](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**フルダッシュボード** — プロセスツリー、ネットワーク接続、スキャン履歴を含む完全ビュー:

![フルダッシュボード](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**プロセスツリー、ネットワーク接続、リッスンポート:**

![プロセスツリーとネットワーク](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**プロバイダー認証、ブロックされたコマンド、スキャン履歴タイムライン:**

![プロバイダー認証と履歴](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### APIエンドポイント

| ルート | メソッド | 説明 |
|-------|--------|-------------|
| `/` | GET | ダッシュボードUI |
| `/api/scan` | GET | 最新のスキャン結果(ログから解析) |
| `/api/logs/scan` | GET | スキャンログ履歴(直近50件) |
| `/api/logs/cron` | GET | Cronログエントリ |
| `/api/ioc` | GET | IOCデータベース統計(ファイルごとの件数) |
| `/api/skills` | GET | インストール済みスキル一覧(バージョン付き) |
| `/api/config` | GET | 設定監査(読み取り専用) |
| `/api/status` | GET | サーバー稼働時間、最終スキャン、IOC統計 |
| `/api/help` | GET | CLIコマンドリファレンス |

### LaunchAgent(macOS)

`docs/` 内のplistテンプレートは `__HOME__` プレースホルダーを使用します。インストール方法:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

CVEカバレッジ

脅威インテリジェンスソース

このプロジェクトの検出パターンは、公開されているセキュリティ研究に基づいて構築されています:

関連セキュリティツール

OpenClaw導入を保護するための他のオープンソースプロジェクト:

このプロジェクトの違い: openclaw-security-monitorはエージェントの外部で独立したホストレベルの監視として実行されます。エージェント自身のツールや信頼境界に依存せず、ファイルシステム、ネットワーク、プロセス、ゲートウェイ設定を直接スキャンします。これにより、エージェント自体が侵害された場合でも多層防御(defense-in-depth)を提供します。

OpenClawスキルとしてインストール

エージェント内アクセスのためにOpenClawエージェントのスキルディレクトリに直接展開します:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
エージェントは、`~/.openclaw/workspace/skills/` 内の SKILL.md frontmatter を介してスキルを自動的に発見します。インストール後、以下のコマンドがエージェントで利用可能になります:

| コマンド | 説明 |
|---------|-------------|
| `/security-scan` | 41項目のセキュリティスキャンを実行 |
| `/security-remediate` | 一般的な指摘事項を自動修正 |
| `/security-dashboard` | CLIセキュリティダッシュボード |
| `/security-network` | ネットワーク接続モニター |
| `/security-setup-telegram` | Telegramアラートを設定 |

インストールを確認するには:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Requirements

  • macOS または Linux
  • bash 4+
  • Node.js 22.12+(Webダッシュボード用。古いバージョンはスキャナーによってフラグが立てられます)
  • curl(IOC更新およびWebSocketチェック用)
  • 任意: witr(プロセスツリー解析用)
  • 任意: openclaw(ゲートウェイ構成監査用)

前提条件のインストール (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### 前提条件のインストール (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

環境変数

コントリビューション

IOC の更新は歓迎します。新しい侵害指標を追加するには:

  1. リポジトリをフォークする
  2. 既存の形式に従って、該当する ioc/*.txt ファイルにエントリを追加する
  3. ソースの参照情報を添えて PR を提出する

ライセンス

MIT

ツールをダウンロード
#チェック重大度検出内容
1C2インフラストラクチャCRITICALスキルコード内の既知C2 IP
2マルウェア署名と難読化CRITICALAMOSステーラー、base64難読化、バイナリダウンロード、ファイルパディング回避
3リバースシェルCRITICALbash/python/perl/ruby/php/lua リバースシェル
4認証情報の外部送信CRITICALwebhook.site、pipedream、ngrok、burpcollaborator
5暗号通貨ウォレットの標的化WARNINGシードフレーズ、秘密鍵、取引所APIキー
6curlパイプ攻撃WARNINGcurl|sh、wget|bash、リモートスクリプト実行
7ファイルおよび認証情報の権限監査WARNING設定ファイル、認証情報ディレクトリ、セッション権限
8スキル整合性WARNING前回スキャン以降のSKILL.mdハッシュ変更
9AIプロンプトインジェクションと命令操作CRITICALSKILL.mdインジェクション、メモリポイズニング、MCPツールポイズニング、ルールファイルのバックドア、プロンプトチャネルの信頼修正
10ゲートウェイ設定CRITICAL認証無効、LAN公開、バージョンチェック
11WebSocketセキュリティCRITICALCVE-2026-25253、ClawJacked、デバイスIDスキップ、CSWSH
12悪意のあるパブリッシャーCRITICAL既知の悪質なClawHubアカウントからのスキルと、インストール済みのスキル名パターン
13認証情報の漏えいと平文シークレットWARNING環境変数リーク、ハードコードされたAPIキー、平文認証情報
14DM、ツール、サンドボックスポリシーCRITICALオープンDM、ワイルドカードツール、サンドボックス無効、ワイルドカードオーナーコマンドのバイパス
15mDNS/Bonjour公開WARNINGフルモードでのmDNSブロードキャスト
16永続化メカニズムWARNING不正なLaunchAgents、crontabs、systemd
17ログセキュリティとポイズニングWARNINGリダクション無効、ANSIインジェクション、ヘッダーインジェクション
18プラグイン/拡張機能監査CRITICALexecパターンを持つ拡張機能、悪意のあるドメイン、setup-api.jsのcwdハイジャック
19DockerセキュリティCRITICALrootコンテナ、ソケットマウント、特権モード
20認証とルートセキュリティCRITICALプロキシバイパス、CDP認証、ブラウザブリッジ、/agent/act、SecretRefリプレイ、設定変更ガード、June認証/スコープCVE
21実行ガードレールと承認セキュリティCRITICALsafeBinsバイパス、シェル展開、フィールドインジェクション、heredoc/env/appletのギャップ、リプレイ、June exec許可リストCVE
22Node.js CVEチェックWARNINGCVE-2026-21636 パーミッションモデルバイパス
23VS Codeトロイの木馬CRITICAL偽のClawdBot/OpenClaw VS Code拡張機能
24インターネット公開WARNING非ループバックゲートウェイバインド
25MCPサーバーセキュリティCRITICAL制限なしMCPサーバー、プロンプトインジェクション、環境変数ポイズニング、オーナーコンテキスト/ツールポリシーバイパス、CVE-2026-53840 リダイレクト
26PATHハイジャックとコマンド解決CRITICALGHSA-jqpq、CVE-2026-29610、CVE-2026-53865 コマンドハイジャック
27SSRF保護WARNINGCVE-2026-26322、CVE-2026-27488、QQBot/Zalo/ブラウザメディアSSRF、CVE-2026-53859 ホスト名チェック
28パストラバーサルとファイル処理CRITICALディープリンクトランケーション、ブラウザ制御、TARトラバーサル、OpenShell FSブリッジエスケープ
29DoS保護WARNINGCVE-2026-28478、CVE-2026-29609 メモリ枯渇
30ACP自動承認WARNINGGHSA-7jx5 信頼できないメタデータバイパス
31環境変数オーバーライドインジェクションWARNINGGHSA-82g8 スキル環境変数オーバーライド、ワークスペースdotenvコネクタ/ランタイムオーバーライド、June環境変数CVE
32権限昇格とスコープ悪用CRITICALペアリング認証情報、オペレーター昇格、共有認証、ペアリング済みデバイス、ノードトークン、アクティブメモリおよびACPスコープの悪用
33SHA-1キャッシュポイズニングCRITICALCVE-2026-28479 SHA-1コリジョンキャッシュ攻撃
34Google Chat WebhookバイパスCRITICALCVE-2026-28469 クロスアカウントwebhookインジェクション
35SANDWORMワーム検出CRITICAL自律型MCPワーム伝播
36ワークスペースプラグイン自動検出CRITICALGHSA-99qw 悪意のある.openclaw/extensionsの読み込み
37シンボリックリンクトラバーサルCRITICALCVE-2026-32013、CVE-2026-32055 シンボリックリンクエスケープ
38サンドボックスエスケープとセッション継承CRITICALCVE-2026-32048、CVE-2026-32051 セッションバイパス
39シェル環境RCECRITICALCVE-2026-32056、CVE-2026-27566 環境変数インジェクション
40VNCとオブザーバー認証CRITICALCVE-2026-32064 未認証VNCオブザーバー
41デバイスIDとメタデータのスプーフィングCRITICALCVE-2026-32014、CVE-2026-32042、CVE-2026-32025
スクリプトチェックタイプ
check-01-c2-ips.shC2インフラストラクチャガイダンス
check-02-malware-sigs.shマルウェアシグネチャと難読化ガイダンス
check-03-reverse-shells.shリバースシェル自動修正(Gatekeeper)
check-04-exfil-endpoints.sh認証情報の外部送信自動修正(/etc/hosts)
check-05-crypto-wallet.sh暗号通貨ウォレットの標的化ガイダンス
check-06-curl-pipe.shCurl-Pipe攻撃自動修正(tools.deny)
check-07-file-perms.shファイルと認証情報の権限監査自動修正(chmod)
check-08-skill-integrity.shスキルの整合性ガイダンス
check-09-prompt-injection.shAIプロンプトインジェクションと命令の改ざんガイダンス
check-10-gateway-config.shゲートウェイ設定自動修正(bind/auth)
check-11-websocket-sec.shWebSocketセキュリティガイダンス
check-12-malicious-pub.sh悪意のあるパブリッシャーガイダンス
check-13-cred-leakage.sh認証情報の漏えいと平文シークレットガイダンス
check-14-dm-tool-sandbox.shDM・ツール・サンドボックスポリシー自動修正(config)
check-15-mdns-exposure.shmDNS/Bonjourの露出自動修正(無効化)
check-16-persistence.sh永続化メカニズムガイダンス
check-17-log-security.shログのセキュリティとポイズニング自動修正(サニタイズ)
check-18-plugin-audit.shプラグイン/拡張機能の監査ガイダンス
check-19-docker-sec.shDockerセキュリティガイダンス
check-20-auth-route-sec.sh認証とルートのセキュリティガイダンス
check-21-exec-guardrails.shExecのガードレールと承認セキュリティガイダンス
check-22-nodejs-cve.shNode.js CVEチェックガイダンス
check-23-vscode-trojans.shVS Codeトロイの木馬自動修正(削除)
check-24-internet-expose.shインターネットへの露出自動修正(bind)
check-25-mcp-security.shMCPサーバーセキュリティ自動修正(config)
check-26-path-hijack.shPATHハイジャックとコマンド解決自動修正(削除)
check-27-ssrf.shSSRF保護ガイダンス
check-28-path-traversal.shパストラバーサルとファイル処理ガイダンス
check-29-dos-protection.shDoS保護ガイダンス
check-30-acp-approval.shACP自動承認自動修正(無効化)
check-31-env-override.shEnvオーバーライドインジェクションガイダンス
check-32-privesc-scope.sh権限昇格とスコープの悪用ガイダンス
check-33-sha1-cache.shSHA-1キャッシュポイズニングガイダンス
check-34-gchat-webhook.shGoogle Chat Webhookのバイパスガイダンス
check-35-sandworm.shSANDWORMワーム検出自動修正(削除)
check-36-workspace-plugin.shワークスペースプラグインの自動検出ガイダンス
check-37-symlink-traversal.shシンボリックリンクトラバーサルガイダンス
check-38-sandbox-escape.shサンドボックスエスケープとセッション継承ガイダンス
check-39-shell-env-rce.shシェル環境RCEガイダンス
check-40-vnc-observer.shVNCとオブザーバー認証ガイダンス
check-41-device-identity-spoofing.shデバイスIDとメタデータのスプーフィングガイダンス
IPキャンペーン備考
91.92.242.30ClawHavocプライマリAMOS C2、335個のスキルで使用
95.92.242.30ClawHavocセカンダリC2
96.92.242.30ClawHavocセカンダリC2
54.91.154.110ClawHavocリバースシェルエンドポイント(ポート13338)
202.161.50.59ClawHavocペイロードのステージング
ドメインタイプ備考
install.app-distribution.netペイロードAMOSインストーラーの配布
glot.ioホスティングBase64で難読化されたシェルスクリプト(正規サービスが悪用)
webhook.site外部送信Webhook経由のデータ外部送信
pipedream.net外部送信データ外部送信
ngrok.ioトンネリング外部送信用のリバーストンネル
github.com/hedefbariペイロード攻撃者のGitHubがopenclaw-agent.zipをホスティング
github.com/Ddoy233ペイロードopenclawcliリポジトリ - Windows情報窃取型マルウェア
download.setup-service.comデコイbashペイロードスクリプト内のデコイドメイン文字列
ハッシュファイルプラットフォーム
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65不明macOS (AMOSの亜種)
79e8f3f7...2bc1f2skill-archiveすべて
パブリッシャースキルキャンペーン情報源
hightower6eu314ClawHavoc(暗号通貨、金融、ソーシャル系のおとり)Koi Security
zaycv複数Bloomキャンペーン(ClawHub + GitHub)Bloom/JFrog
noreplyboter2リバースシェル(polymarket-all-in-one、better-polymarket)Bloom/JFrog
rjnpage1.envの外部送信(rankaj)Bloom/JFrog
aslaep123複数サイレントな外部送信(reddit-trends)Bloom/JFrog
gpaitai複数BloomキャンペーンBloom/JFrog
lvy19811120-gif複数BloomキャンペーンBloom/JFrog
Ddoy2331Windows情報窃取型マルウェア(openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1openclaw-agent.zipペイロードのホスティングKoi Security
youtube-*-pro
  • 自動更新 (28): auto-updat*
  • 金融 (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • ソーシャル/求人系のおとり (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • 既知の悪意のあるもの(特定): rankaj, openclawcli
  • CVE説明チェック
    CVE-2026-25253WebSocketハイジャッキングによる1クリックRCE#14: WebSocketオリジン検証
    CVE-2026-21636権限モデルのバイパス(Node.js UDSサンドボックスエスケープ)#18: ツールポリシー監査、#19: サンドボックス設定、#28: Node.jsバージョン
    CVE-2026-22708間接的なプロンプトインジェクション#9: SKILL.mdインジェクション、#10: メモリポイズニング
    CVE-2026-24763コマンドインジェクション#3: リバースシェルパターン
    CVE-2026-25157コマンドインジェクション#6: Curlパイプ攻撃
    CVE-2026-24763Dockerサンドボックスのコマンドインジェクション#27: Dockerコンテナセキュリティ
    CVE-2026-28363GNUロングオプションの省略形によるsafeBinsバイパス(CVSS 9.9)#35: safeBins検証
    CVE-2026-28479SHA-1サンドボックスキャッシュキーのポイズニング(CVSS 8.7)#51: SHA-1キャッシュポイズニング
    CVE-2026-28485/agent/actの未認証アクセス#49: /agent/act認証
    CVE-2026-29610PATH経由のコマンドハイジャッキング#50: PATHコマンドハイジャッキング
    CVE-2026-28469Google Chat Webhookのクロスアカウントバイパス(CVSS 9.8)#52: Google Chat Webhook
    CVE-2026-28472Gateway WebSocketのデバイスID検証スキップ#53: WebSocketデバイスID
    CVE-2026-32302trusted-proxyでのクロスサイトWebSocketハイジャッキング#54: CSWSH保護
    GHSA-7h7gデバイスペアリング資格情報の露出#55: ペアリング資格情報
    GHSA-vmhqオペレーター権限昇格#56: オペレーター権限昇格
    ソースレポート使用内容
    Koi SecurityClawHavoc:341の悪意のあるスキルC2 IP、悪意のあるパブリッシャー、スキルパターン、AMOSインジケーター
    The Hacker News341の悪意のあるClawHubスキルキャンペーンのタイムライン、攻撃手法
    VirusTotal自動化から感染へファイルハッシュ、パブリッシャー特定、ペイロード分析
    SnykSKILL.mdからシェルアクセスへSKILL.mdインジェクションパターン、メモリポイズニング技術
    The RegisterOpenClawのセキュリティ問題CVEの詳細、エコシステム分析
    SecurityWeekOpenClaw AIアシスタントのハイジャックWebSocketハイジャッキングの詳細
    Cisco Blogs個人向けAIエージェントのセキュリティ致死の三要素分析
    TenableOpenClawの脆弱性の軽減ハードニング推奨事項
    1Passwordマジックからマルウェアへスキルの攻撃表面分析
    SOCRadarCVE-2026-25253分析エクスプロイトチェーンの技術的詳細
    SOCPrime兵器化されたOpenClaw検出および対応パターン
    CyberInsiderClickFixマルウェアの配布macOS固有の攻撃ベクトル
    eSecurity PlanetClawHubの悪意のあるスキルレジストリのセキュリティ分析
    PointGuard AIサプライチェーン攻撃分析攻撃のタイムライン、規模
    SC Media341の悪意のあるスキル技術的指標
    DepthFirst1クリックRCEエクスプロイトCVE-2026-25253のオリジナルPoC研究
    OpenClaw Security Docs公式セキュリティガイドDMポリシー、サンドボックス設定、ツール制限、mDNS、ログ編集
    DefectDojoハードニングチェックリスト(詳細版)ファイル権限、セッション分離、インシデント対応、監査コマンド
    Penligent AISovereign AIセキュリティマニフェストDocker gVisor分離、EASM、エクスプロイト経路分析、OIDC強制
    Vectra AI自動化がバックドアになるときホスト/ネットワークIoCs、永続化の検出、資格情報収集パターン
    VentureBeatAgentic AIリスクへのCISOガイドエージェンティックハイジャッキングパターン、爆風半径分析
    GuardzMSP向けOpenClawハードニングMSP向けハードニング、キルスイッチ手順、スキル検証
    ComposioDockerハードニングガイド非rootコンテナ、読み取り専用FS、制限付きアウトバウンド、ケーパビリティ削除
    AuthMindAgentic AIサプライチェーン攻撃アイデンティティセキュリティ、エージェント機能の依存関係
    BleepingComputerMoltBotマルウェアの配布400以上のマルウェアパッケージのタイムライン、パスワード窃取型の配信
    SecurityAffairs数日で400以上のマルウェアパッケージMoltBot/OpenClawの悪用タイムラインと規模
    TechBuzzセキュリティ上の欠陥にもかかわらず拡散するOpenClawエコシステム分析、セキュリティのトレードオフ
    Consortium.netセキュリティアドバイザリOpenClaw/Moltbot導入のための包括的アドバイザリ
    Security.comOpenClawの台頭OpenClawセキュリティ情勢に関する専門家の見解
    OpenSourceMalwareClawdBotスキルがあなたの暗号資産を奪ったオリジナルのClawHavoc開示、zaycv/Ddoy233アカウント、ペイロード分析
    Bloom Security / JFrog王国の鍵37の悪意のあるスキル、3つの異なるキャンペーン、10の攻撃者GitHubアカウント
    Infosecurity Magazine悪意のある暗号資産取引スキルByBit/Polymarket/Axiom/Reddit/LinkedInの標的化
    OODA Loop暗号資産ユーザーを標的とする悪意のあるスキルClawHubマーケットプレイス攻撃分析
    ThaiCERT200以上の悪意のあるスキルに関するアドバイザリOpenClawマルウェア配布に関する国家CERTアドバイザリ
    Snykclawdhubキャンペーン徹底分析Base64ペイロードチェーン、glot.ioホスティング、zaycv/Ddoy233アカウント、NovaStealer
    CSA AI Safety InitiativeMoltbookとOpenClawのセキュリティリサーチノートMoltbook DB露出(150万APIトークン)、エージェントのなりすまし、致死の三要素、エンタープライズリスク評価
    Wiz ResearchMoltbookハッキング:150万のAPIキーMoltbook Supabase露出、平文OpenAIキー、エージェント資格情報の窃取
    Palo Alto Networks致死の三要素分析プライベートデータアクセス + 信頼できないコンテンツ + 外部通信
    CrowdStrikeセキュリティチームが知っておくべきことエンタープライズ検出、Falcon for IT、プロセスツリー分析
    OWASP GenAI2026年のエージェンティックアプリケーションTop 10エージェントのゴールハイジャック、ツールの悪用、アイデンティティの乱用、MCPリスク
    ToxSecOpenClawセキュリティチェックリストコマンドの許可リスト化、Dockerハードニング、MCP監査、イーグレスフィルタリング
    Brandefense管理されていないシャドウAIエージェントShodan露出(21K以上のインスタンス)、インターネット露出検出
    Aikido.dev偽のClawdBot VS Code拡張機能ScreenConnect RAT、VS Codeトロイの木馬検出
    Permiso特権資格情報を持つAIエージェントアイデンティティの乱用、資格情報チェーン分析
    Argus Security Audit512件の監査結果CSRF、OAuthバイパス、平文資格情報、exec承認
    yevhen/clawdbot-security-scanner37項目チェックのセキュリティスキャナートークン再利用、Tailscaleバイパス、ブラウザ制御、セッションスコープ
    Prompt SecurityMCPセキュリティリスクTop 10ツールのポイズニング、ラグプル、MCP経由のコマンドインジェクション
    Hudson RockVidarがエージェントIDを標的に(2月13日)OpenClaw設定ディレクトリ(soul.md、device.json)を標的とする初のインフォスティーラー
    Eye SecurityOpenClawにおけるログポイズニング(2026年2月)エージェントログへのWebSocketヘッダーインジェクション、間接的なプロンプトインジェクション
    SnykToxicSkills:36%のスキルに欠陥(2月5日)3,984のスキルをスキャン、534が重大、76が悪意のあるペイロードと確認
    Bitdefender技術アドバイザリ:エンタープライズでの悪用14の悪意のある攻撃者、GravityZoneテレメトリ、エンタープライズにおけるシャドウAI
    SecurityScorecardSTRIKE:135Kの露出インスタンス(2月9日)135,000以上のインスタンス、12,812がRCEに悪用可能、1,800がキーを漏洩
    Antiy CERTClawHavoc:1,184パッケージ、12アカウント拡大されたキャンペーン分析、自動化された提出パターン
    Endor LabsAI SAST:PoC付きの6つの脆弱性AI SASTにより発見されたSSRF、認証欠如、パストラバーサル
    Adversa AISecureClaw:OWASP準拠のセキュリティ(2月18日)OWASP ASI Top 10に準拠した新しいオープンソースセキュリティプラグイン
    KasperskyOpenClawリスク分析(2026年2月)エンタープライズ導入におけるClawdbot/Moltbotの主要リスク
    Palo Alto Networks次のAIセキュリティ危機(2026年2月)エンタープライズセキュリティチーム向けガイダンス
    Trend Microエージェンティックアシスタント分析(2026年2月)OpenClawがエージェンティックアシスタントのセキュリティについて明らかにすること
    Oasis SecurityClawJacked:WebSocketブルートフォース(2月26日)パスワードブルートフォースによるlocalhost WebSocketハイジャック、自動デバイス登録
    Flare複数グループによる広範な悪用(2月25日)実環境でOpenClawを標的とする複数の脅威グループ
    CVE-2026-28363sort --compress-progによるsafeBinsバイパス(CVSS 9.9)GNUロングオプションの省略形がexec許可リストをバイパス
    GHSA-7jx5ACP自動承認バイパス(CVSS 8.2)信頼できないメタデータが対話型ツール承認をバイパス
    CVE-2026-28446音声通話拡張機能のRCE(CVSS 9.8)細工されたオーディオペイロードによる認証前RCE、42Kのインスタンスが悪用可能
    CVE-2026-28484Git pre-commitフックのRCE(CVSS 9.3)ステージングされたファイル内の細工されたファイル名によるコマンドインジェクション
    CVE-2026-28458ブラウザリレーCDP認証バイパス(CVSS 7.5)認証なしの/cdp WebSocketがセッション窃取を可能にする
    CVE-2026-28462ブラウザ制御のパストラバーサル(CVSS 7.5)/trace/stop、/downloadを介した任意ファイル書き込み
    CVE-2026-29609fetchWithGuardメモリDoS(CVSS 7.5)過大なレスポンスによるメモリ枯渇
    Huntress偽のOpenClawインストーラー(3月4日)Stealth PackerによるGhostSocks + Vidar、Bing AI検索ポイズニング
    BleepingComputerBing AIが宣伝した偽インストーラーGitHub経由でマルウェアを配布する検索エンジンポイズニング
    MintMCPすべてのOpenClaw CVEを解説エンタープライズチーム向けの包括的CVEリファレンス
    jgamblin/OpenClawCVEsOpenClaw CVEトラッカーコミュニティ管理のCVE追跡リポジトリ
    Check PointClaude Code MCPの欠陥MCP/hooks設定を介したRCEとAPIキー窃取
    SocketSANDWORM_MODE npmワーム(2月20日)MCPワームマルウェアを含む19のタイポスクワッティングnpmパッケージ
    Pillar SecurityルールファイルのバックドアAIルールファイル内の隠しUnicodeが不可視の命令を注入
    OWASPMCP Top 10(2026年)ツールのポイズニング、サプライチェーン、MCP経由のコマンドインジェクション
    CyberArkMCP出力ポイズニング関数名、デフォルト値、必須フィールドを介した全スキーマのポイズニング
    Semgrep初の悪意のあるMCPサーバーpostmark-mcpラグプル:15のクリーンなバージョン後のBCC窃取
    Unit42/Palo AltoMCPサンプリング攻撃ベクトルリソース窃取、会話のハイジャッキング、隠密なツール呼び出し
    LayerXClaude DXTゼロクリックRCEサンドボックス化されていないDXT拡張機能へのカレンダーイベントインジェクション
    CVE-2026-28469Google Chat Webhookバイパス(CVSS 9.8)最初に一致したセマンティクスによるクロスアカウント認可バイパス
    CVE-2026-32302Trusted-ProxyモードでのCSWSHオリジン検証バイパスにより攻撃者のWebSocketセッションが可能に
    GHSA-vmhqオペレーター権限昇格operator.writeアカウントが管理エンドポイントにアクセス
    ツール説明URL
    Cisco Skill Scannerエージェントスキルの静的 + ビヘイビア + LLM分析(YARA、AST、VirusTotal)cisco-ai-defense/skill-scanner
    Cisco MCP Scanner脅威とセキュリティ上の問題についてMCPサーバーをスキャンcisco-ai-defense/mcp-scanner
    openclaw-secure-start初回実行前のハードニング:ゲートウェイバインド、ツールポリシー、VPS/Pi設定pottertech/openclaw-secure-start
    ClawdexKoi Securityのスキル評価チェッカー(Web + インストール済みスキルのスキャン)koi.ai
    skillvetClawHubスキル用セキュリティスキャナー:マルウェア、外部送信、プロンプトインジェクションClawHub
    skill-flagOpenClawスキル向けのパターンベースのバックドア・マルウェアスキャナーClawHub
    clawdefenderAIエージェント向けセキュリティスキャナー兼入力サニタイザーClawHub
    agentguardOpenClawエージェント向けセキュリティ監視スキルClawHub
    prompt-guardOpenClaw/Clawdbot向けプロンプトインジェクション防御システムClawHub
    変数必須説明
    OPENCLAW_HOME任意OpenClaw ホームディレクトリ(デフォルト: ~/.openclaw)
    OPENCLAW_TELEGRAM_TOKENアラート用スキャン通知用の Telegram ボットトークン
    DASHBOARD_HOST任意ダッシュボードのバインドアドレス(デフォルト: 127.0.0.1、LAN アクセスには 0.0.0.0 を使用)