OpenClawSkills
GitHub
コアセキュリティ • 7分で読める

セキュリティガイド

OpenClaw がメッセージングチャンネル全体で認証、サンドボックス、アクセス制御を扱う方法。

信頼できる入力に関する警告

OpenClaw は実際のメッセージング面に接続します。受信したダイレクトメッセージ(DM)はすべて信頼できない入力として扱ってください。本ガイドはインストールを安全に保つ方法を説明します。
Tutorial.step

セキュリティモデル概要

OpenClaw はホストシステムを守るために多層のセキュリティを採用します:

  • DM ペアリング: 未知の送信者は、オーナーの明示的な承認があるまで応答できません。
  • サンドボックス: 信頼度の低いセッションでは、Docker コンテナ内でツールを隔離します。
  • ツールポリシー: エージェント能力ごとの細かな Allow/Deny リスト。
  • Allowlist: どの連絡先/グループがボットとやり取りできるかを細かく制御します。
  • ローカル優先: 機密データ、メモリ、設定はあなたのハードウェア上に留まります。
Tutorial.step

DM アクセスとペアリング

デフォルトでは OpenClaw はロックされています。未知のユーザーが Telegram/WhatsApp/Discord でメッセージを送ると:

ペアリングフロー(dmPolicy=pairing)
  1. ボットはメッセージを無視しますが、要求者に 6 桁の ペアリングコード を送信します。
  2. あなた(オーナー)が CLI でコードを承認する必要があります:openclaw pairing approve <channel> <code>。
  3. 承認されると、送信者はローカル allowlist に永続的に追加されます。
Tutorial.step

サンドボックス設定

グループチャットや信頼度の低いセッションでは、Docker サンドボックスを有効化することを推奨します。

openclaw.json
{
  "agents": {
    "defaults": {
      "sandbox": {
        "mode": "non-main"
      }
    }
  }
}

non-main モードは、主 DM 以外のセッションを隔離コンテナ内で実行することを保証します。

ツールの Allow/Deny リスト

標準許可

bash, process, read, write, edit, sessions_*

標準拒否

browser, canvas, cron, gateway, discord

Tutorial.step

グループチャットの安全

グループ環境では、OpenClaw は複数のゲートを提供します:

  • グループ Allowlist: ボットが参加できるグループ ID を明示的に列挙します。
  • メンションゲート: 読み取り/応答に @mentions を必須にします(デフォルト)。
  • 起動モード: 常時リッスンするか、呼び出されたときだけ反応するかを制御します。
Tutorial.step

認証とリモートアクセス

デフォルトでは Gateway は 127.0.0.1(ループバック)にバインドされます。リモートアクセスでは次を守ってください:

  • SSH トンネル: 制御ポートを転送する最も安全な方法です。
  • Tailscale: 安全な VPN ネットワークで接続します。
  • Gateway トークン: localhost 以外に公開する場合に必須です。

セキュリティルール #1

適切な認証とリバースプロキシなしに、Gateway ポート(18789)をインターネットへ直接公開しないでください。
Tutorial.step

ソーシャルネットワークの安全

OpenClaw Social のようなソーシャル連携には固有のリスクがあります:

プロンプトインジェクション: 悪意ある投稿がテキスト経由でエージェントを乗っ取ろうとする可能性があります。
クロスエージェント操作: 信頼できないエージェントがボットを騙し、データ漏えいを引き起こす可能性があります。
Tutorial.step

セルフ監査と Doctor

内蔵の診断ツールで設定のセキュリティホールを特定できます:

ターミナル
openclaw doctor

危険な DM ポリシー、サンドボックス設定の漏れ、認証トークン不足などをチェックします。

セキュリティチェックリスト

  • ✓
    全チャンネルで DM ペアリングが有効
  • ✓
    グループ allowlist が設定済み
  • ✓
    non-main セッションでサンドボックスが有効
  • ✓
    Gateway が認証で保護されている