情シスが今すぐ講じるべき5つの対策
「致命的な3要素」を全て持つOpenClawは「シャドーAI」の新たな震源地?
爆発的な普及を見せる自律型AIエージェント「OpenClaw」が、企業のセキュリティを根底から揺るがしている。専門家ですら制御不能に陥る「勝手な行動」や、悪意あるスキルの混入など、利便性の裏には深刻なリスクが潜む。
AIエージェントプラットフォーム「OpenClaw」が急速に普及しており、企業に重大なサイバーリスクをもたらしている。
2025年後半、オープンソースのセルフホスト型AIパーソナルアシスタントであるOpenClawが登場した。オーストリアの開発者ペーター・シュタインベルガー氏が開発した。OpenClawは、最新の大規模言語モデル(LLM)を「WhatsApp」「Telegram」「Discord」「iMessage」などのメッセージングプラットフォームに接続する。これにより、ユーザーは日常的に使用している通信ツールを通じて、強力なAIエージェントと対話できるようになる。
OpenClawが一般的なチャットボットと異なる点は、ローカルシステムへのアクセス権限が深いことだ。自身のハードウェアで稼働するため、ファイルシステムの操作やシェルコマンドの実行、メール管理、カレンダーの操作、Web閲覧が可能だ。「Model Context Protocol」(MCP)やコミュニティーマーケットプレース「ClawHub」を通じて、数千のサードパーティーアプリケーションとも連携できる。本質的には、OpenClawはLLMを単なる対話ツールから、ユーザーに代わって現実世界のアクションを実行できる自律型エージェントへと変えるものだ。
普及のスピードは驚異的だ。サイバーセキュリティリスクを評価・可視化するSaaS型プラットフォームを提供するBitsightの研究者は、2026年1月27日時点でインターネット上に公開された679件のOpenClawインスタンスを確認した。同年2月8日にはその数が3万1674件に急増した。導入の勢いは現在も加速しており、企業にとってこの急成長は機会であると同時に警告でもある。
OpenClaw導入のメリット
「OpenClaw」関連の編集部お薦め記事
OpenClawは、AIによる生産性向上の大きな一歩だ。従業員は、メールの選別や会議のスケジューリング、ドキュメントの要約、レポート作成、社内ツールとの連携といった時間の掛かるタスクをエージェントに任せることができる。エージェントは自律的に動作し、文脈から学習する。
セルフホスト型なので、企業は理論上、自社のデータを完全に管理できる。機密情報がサードパーティーのクラウドサービスを経由する際に生じるコンプライアンス上の懸念も避けられる。
MCPによる統合層により、「Zapier」や「Make」などのツールやAPI接続を通じて、既存のワークフローに組み込むことが可能だ。人員を増やさずに業務効率を向上させたい企業にとって、その魅力は明らかだ。
セキュリティ上の懸念
OpenClawを強力にする機能は、適切な保護なしに導入されると危険なものとなる。
Meta Superintelligence Labのディレクターを務めるサマー・ユエ氏の事例が警鐘を鳴らしている。ユエ氏は2026年初頭、OpenClawのエージェントが「実行前に確認を待て」という指示を無視し、数百通のメールを削除したとSNSの「X」で報告した。
「スマートフォンからは停止できなかった。爆弾を解体するかのようにMac miniへと駆け寄らなければならなかった」(ユエ氏)
熟練したAI安全性の専門家ですら数分で制御不能に陥るのである。技術に明るくない一般従業員が使う場合の影響は、全てのCISO(最高情報セキュリティ責任者)が熟考すべき課題だ。
この事件は、自律型AIエージェントの根本的な課題を浮き彫りにしている。一度許可を与えると、エージェントはユーザーの意図ではなく、エージェントの「指示の解釈」に従って行動する。意図と実行の間にギャップが生じれば、致命的な結果を招く。エージェントの実行スピードは速いため、誰かが気付いて止める前に被害が拡大する恐れがある。
CISOが知っておくべき重大なリスク
OpenClawの利用によって企業が直面する主なセキュリティリスクは以下の通りだ。
- 認証情報とデータの流出
OpenClawのアーキテクチャは、APIキーやメールトークンといった機密性の高い認証情報へのアクセスを必要とする。大半の環境では、これらの情報がプレーンテキストの構成ファイルに保存されており、悪用のリスクがある。2026年1月には、ユーザーに気付かれずに認証トークンを盗み出す脆弱(ぜいじゃく)性(CVE-2026-25253)が発見された。
- 間接的なプロンプトインジェクション
セキュリティ研究者のサイモン・ウィリソン氏は、「機密データへのアクセス」「信頼できないコンテンツへの露出」「外部通信能力」の3つがそろうことを「死の3要素(lethal trifecta)」と呼んでいる。OpenClawはこの3つを全て備えているため、攻撃者がメールやWebページに悪意のある指示を埋め込むだけで、非公開データを外部に送信させることが可能だ。
- サプライチェーンの侵害
2026年2月、コイセキュリティの研究者は、OpenClawのマーケットプレース「ClawHub」に存在する深刻な脆弱性と、大規模な攻撃キャンペーン「ClawHavoc」を特定した。当時公開されていたスキルの約12%にあたる341個が悪質なもので、ブラウザの認証情報や暗号資産(仮想通貨)ウォレットを盗み出すマルウェアを含んでいた。
- 過剰なAPI権限と実行特権
OpenClawのエージェントは、個々のタスクに必要以上の権限を保持しがちだ。Cloud Security Alliance(CSA)の調査によると、AIエージェントを監視している企業は約58%だが、異常時に停止できる能力を持つ企業は37%にとどまる。利便性を優先するあまり、権限を最小限に抑える原則が無視されている。
CISOが取るべき対策
OpenClawの導入は大きなリスクを伴うが、従業員が勝手に使い始める「シャドーAI」化は避けられない。単に禁止するのではなく、以下のようなガバナンスの枠組みを構築すべきだ。
- AIエージェント向けのID・アクセス管理(IAM)を確立する
- 最小権限の原則を徹底する
- 破壊的なアクションで「人間による承認(human-in-the-loop)」を義務付ける
- エージェントの行動履歴とスキルの出どころを監査する
- エージェントのアクセス範囲をセグメント化し、被害の影響範囲を限定する
自律型AIエージェントの普及は避けられない。問題は、企業がその事態に遭遇するかどうかではなく、遭遇したときにセキュリティ体制が整っているかどうかだ。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー