OpenClawセキュリティベストプラクティス2026
ClawHavoc後、ルールが変わりました。セルフホストOpenClawユーザー全員が守るべきハードニングセキュリティプレイブックです。

2026年2月、ClawHubで847の悪意あるスキルが発見されました。数千のインストールを持つものもあれば、Telegramチャットを流出、暗号通貨を採掘、APIキーを収集するものもありました。ClawHavocと呼ばれるこのインシデントは、AIエージェントエコシステム全体にとっての警鐘でした。
セルフホストOpenClawは制御を与えますが、規律なき制御は危険です。このガイドはClawHavoc後のセキュリティプレイブックです:何を有効にし、何を監査し、何を避けるべきか。
1. ClawHubをアプリストアとして扱う — 信頼ストアではない
ClawHubは現在VirusTotal、静的解析ツール、依存関係監査でスキャンされています。しかし自動スキャンがすべてを捉えるわけではありません。npmやPyPIと同じルールが適用されます:
- インストール前にTOOLS.mdを読む
- パブリッシャーの履歴と評判を確認
- 難読化コードや外部ダウンロードが必要なスキルを避ける
- バージョンを固定。本番環境で'latest'を盲目に受け入れない
2. スキルサンドボックスを有効化
OpenClawはgVisorベースのサンドボックスをサポートしています。これはClawHavoc後に最も重要な設定です。サンドボックス化されたスキルはコンテナから脱出できず、任意のファイルにアクセスできず、無制限なネットワーク呼び出しができません。
security:
sandbox:
enabled: true
provider: gvisor
egress_allowlist:
- api.anthropic.com
- api.openai.com
- localhost:11434
resource_limits:
cpu: 1.0
memory: "512m"3. インストール済みスキルを週次で監査
少なくとも週1回 'openclaw security audit' を実行します。このツールは、既知の悪意あるハッシュ、過剰な権限パターン、疑わしいネットワーク行動に対してインストール済みスキルをチェックします。フラグされたものは何でも削除してください——数ヶ月前にインストールしたものでも。
4. インシデント後は認証情報をローテーション
2026年2月4日より前にClawHubスキルをインストールした場合、APIキーをローテーションすべきでした。しかしローテーションは一度きりの作業ではありません。90日ごとのカレンダーリマインダーを設定し、利用上限付きのプロバイダー固有キーを使用してください。
5. ネットワークアクセスをロックダウン
ポート18789のControl UIは公共のインターネットに公開しないでください。127.0.0.1にバインドし、Tailscale、Cloudflare Tunnel、またはSSHトンネル経由でアクセスします。VPS展開ではUFWとfail2banを有効化します。
6. エアギャップモードを検討
最大限のプライバシーを求めるなら、Ollama経由でローカルモデルを使用し、すべての outbound トラフィックをブロックしてOpenClawを実行します。クラウドモデルの品質は失われますが、絶対的なデータコントロールを得られます。これは法律、医療、またはR&Dワークフローに最適です。