Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
openclaw-hardening-check — 自己ホスト型OpenClawインストール向けのオフライン、読み取り専用のハードニングチェック — ゲートウェイ露出、認証、CVE-2026-25253。シークレットを出力せず、ネットワークコールを行いません。 | Kitploit
ツール/GitHubGitHub/cain66666/openclaw-hardening-check
脆弱性分析構成監査ネットワークセキュリティクラウドセキュリティシークレット検出設定ミス
GitHubcain66666/openclaw-hardening-check

openclaw-hardening-check

自己ホスト型OpenClawインストール向けのオフライン、読み取り専用のハードニングチェック — ゲートウェイ露出、認証、CVE-2026-25253。シークレットを出力せず、ネットワークコールを行いません。

リポジトリを見る
142ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このスクリプトは読み取りのみを行います。何も修正せず、安全であることを保証するものではありません。緑色の出力は、以下にリストされたチェックが合格したことのみを意味します。それ以上の意味はありません。

OpenClaw ハードニングチェック

openclaw-hardening-check.mjs は、依存関係のない小さなオフラインスクリプトで、OpenClaw インストールのレビューを行います。ローカル設定、パッケージメタデータ、プラグインとスキルのマニフェスト、ファイルモード、そしてLinuxでは実行中のGatewayの /proc のエントリを読み取ります。ファイルを変更したり、OpenClaw コマンドを呼び出したり、レジストリに接続したり、ネットワークリクエストを送信したりすることはありません。

チェック内容

  • Gateway バインド: gateway.bind がループバックのみ、非ループバック、または実行時に依存するかを報告します。検出された Docker、Podman、Kubernetes、Fly コンテナ内で未設定または auto のバインドは、OpenClaw のコンテナデフォルトと一致する 0.0.0.0 として扱われます。実行中の Linux Gateway は個別にチェックされるため、コマンドラインまたはサービスオーバーライドが安全な設定値の背後に隠れることはできません。
  • Gateway 認証: OpenClaw の設定優先順位(プレーンテキストの gateway.auth.token および .password)をモデル化します。認証情報を測定する前に、${VAR}、$VAR、secretref-env:VAR、__env__:VAR、および構造化された SecretRef を認識します。認証環境の証拠は、一致する Gateway プロセス、gateway.systemd.env、または状態 .env からのみ取得され、監査プロセスからは取得されません。シークレット値は決して出力されません。レポートには、存在、ソースクラス、長さのみが含まれます。公開された例のプレースホルダーと24文字未満のトークンはフラグが立てられます。
  • CVE-2026-25253: 2026.1.29 より前のバージョンは影響を受けるものとして扱われます。この脆弱性により、クエリ文字列 gatewayUrl が Gateway トークンを開示する WebSocket 接続をトリガーする可能性がありました。詳細は NVD エントリ および OpenClaw アドバイザリ を参照してください。
  • インストールピン: インストールの来歴が提供された場合、正確なバージョンまたはコミットと、latest、beta、main などの変動するターゲットを区別します。npm と pnpm はインストールされたパッケージ内に元の要求された dist-tag を保持しないため、スクリプトはその来歴がない場合は推測せずに「チェックできません」と報告します。
  • シークレットファイルのパーミッション: 設定、設定インクルード、.env、gateway.systemd.env、発見された auth-profiles.json ファイル、および解決されたファイル SecretRef について、グループ/ワールドへの露出や予期しない所有者をチェックします。
  • スキルとプラグイン: バンドルされたアイテム(dist-runtime/extensions を含む)を、状態、設定ディレクトリ、管理、ワークスペース、個人、設定済み、または npm プロジェクトの場所にあるアイテムとは別に一覧表示します。バンドルされていないアイテムは手動レビューのためにマークされ、悪意があるとラベル付けされることはありません。
  • リスニングソケット: Linux では、/proc/net/tcp* ソケットの inode を Gateway エントリファイルまたはバイナリプロセスにマッピングし、それらが所有するすべての非ループバック TCP リスナーにフラグを立てます。期待されるポート上のリスナーで所有者が確認できない場合は、「Gateway が実行されていません」ではなく「チェックできません」と出力されます。チェックは Gateway が停止している場合でもディスクから機能します。
  • Control UI のハードニング: 危険な device-auth、insecure-auth、Host-header-origin のオーバーライドにフラグを立てます。また、非ループバックの共有シークレット認証にレート制限が設定されていない場合も警告します。

パスとデフォルトは、公式の設定ドキュメント、設定リファレンス、Gateway 公開ランブック、スキルドキュメント、およびプラグイン管理ドキュメントに従います。

実行方法

スクリプトを OpenClaw が動作するマシンにコピーし、同じ OS ユーザーで実行します。

node openclaw-hardening-check.mjs

OpenClaw のデフォルト設定は ~/.openclaw/openclaw.json です。スクリプトは OPENCLAW_CONFIG_PATH、OPENCLAW_STATE_DIR、OPENCLAW_GATEWAY_PORT も認識します。

非デフォルトレイアウトや再現可能なピンチェックのために、オプションのオーバーライドが利用可能です。

node openclaw-hardening-check.mjs \
  --config /srv/openclaw/openclaw.json \
  --state-dir /srv/openclaw \
  --package-root /opt/openclaw/lib/node_modules/openclaw \
  --install-spec 2026.6.10

--install-spec は、インストーラーまたはデプロイ定義で元々使用されたターゲットでなければなりません。現在インストールされているバージョンをその来歴を確認せずに渡しても、デプロイが固定されていることの証明にはなりません。

出力例

チェッカーは秘密自体を出力することはないため、公開可能な形式ではソースと長さのみが記録されます。

OpenClaw hardening check
読み取り専用、オフライン。シークレット値は決して出力されません。
Config: ~/.openclaw/openclaw.json

[PASS] Config: ~/.openclaw/openclaw.json を読み込みましたが、内容は出力しません。
[PASS] Gateway bind: ループバック。ローカルアクセスのみに設定されています。
[PASS] Gateway authentication: Gateway プロセス環境ブートストラップを介して存在、長さ 48。値は出力されませんでした。
[PASS] Listening sockets: OpenClaw TCP リスナーはループバックのみ:127.0.0.1:18789、[::1]:18789。
[PASS] CVE-2026-25253: インストール済みパッケージバージョン 2026.6.10 は 2026.1.29 以上です。
[PASS] Installation pin: 正確なターゲット 2026.6.10 がこのチェックのために記録されました。
[WARN] Third-party plugins: 1: example-plugin。自分で確認してください。マルウェアの判定は試みていません。

Summary: セキュリティ上の問題は見つかりませんでした。あなたの確認のために 1 つの項目がフラグされました。終了コード 0。

秘密の値:[REDACTED — 出力には決して含まれません]。

終了コード

サマリーは、セキュリティ問題(FAIL)、手動レビューアイテム(WARN)、不完全なチェック(CANNOT CHECK)を別々にカウントします。WARN と CANNOT CHECK の結果だけではプロセスは失敗しません。FAIL の場合のみ終了コード 1 が返ります。

Code意味
0FAIL セキュリティ問題は見つかりませんでした。WARN または CANNOT CHECK の結果が存在する可能性があります。
1少なくとも 1 つの FAIL セキュリティ問題に対処する必要があります。
2コマンドラインが無効であるか、設定が見つからない、読み取れない、インクルードできない、または安全にパースできません。

意図的な制限

  • これはローカル設定とプロセス状態のチェックであり、リモート露出スキャナーではありません。localhost に対してもネットワーク接続を行いません。
  • Gateway と同じホスト/コンテナコンテキスト、同じ OS ユーザーで実行してください。監査プロセス自身のトークン/パスワード環境は意図的に無視されます。
  • Gateway が停止しており、設定や既知の環境ファイルに資格情報が見つからない場合、認証は「チェックできません」と報告されます。別のサービス環境ソースが Gateway の起動時にのみ資格情報を提供する可能性があります。
  • ソケットの所有権検査は現在 Linux /proc が必要です。他のプラットフォームでは明示的に「チェックできません」という結果が返ります。
  • リバースプロキシ、コンテナポート公開、OpenClaw 外部の Tailscale 設定、ファイアウォールルール、クラウドロードバランサーにより、ループバックに見えるデプロイメントが公開される可能性があります。これらのレイヤーは別途確認してください。
  • パッケージファイルはインストールされたバージョンを証明しますが、パッケージマネージャーが最初に @latest を解決したかどうかを通常は証明できません。信頼できるデプロイメントの来歴を --install-spec で提供してください。
  • サードパーティのインベントリは人間によるレビューの促進であり、評判やマルウェアスキャンではありません。

テスト

テストスイートは node:test と一時ディレクトリのみを使用します。

node --test test/openclaw-hardening-check.test.mjs

著者

Ilya Prudnikov — cain-ai.com

ライセンス

MIT

ツールをダウンロード