OpenClaw必須のセキュリティプラグイン:Skill Vetter使い方ガイド
OpenClawのSkillsにはポイズニングリスクがあります。Skill Vetterなら、インストール前にプラグインの安全性を審査し、悪意あるコードの脅威を防げます
OpenClaw必須のセキュリティプラグイン:Skill Vetter使い方ガイド
OpenClawのSkillsにはポイズニングリスクがあります。Skill Vetterなら、インストール前にプラグインの安全性を審査し、悪意あるコードの脅威を防げます
OpenClawの能力は、インストールしたSkills(機能プラグイン)に大きく依存します。しかしSkillsストアのClawHubでは、大規模な悪意あるプラグイン事件が発生しました。あるユーザーがアップロードした314個のSkillsが、すべて公式に悪意あるコードと確認されたのです。これらのプラグインはAgentに未知のファイルをダウンロードさせて実行させることがあり、そのリスクは初期のコンピュータウイルスに匹敵します。
Skill Vetterはまさにこのために生まれたセキュリティ審査ツールで、Agent時代のアンチウイルスソフトに相当します。
なぜSkill Vetterが必要なのか?
実際の事例:ClawHubポイズニング事件
ユーザーhightower6euがClawHubに一見正常に見える大量のSkillsをアップロードしていました:
- 暗号分析
- 金融トラッキング
- ソーシャルメディア分析
- 自動更新ツール
公式の調査で判明したのは:314個のSkillsがすべて悪意あり、例外は一つもなかったということです。
これらの悪意あるプラグインの手口は同じです:インストール後、OpenClawに見知らぬアドレスへアクセスしてファイルをダウンロードさせ、直接実行させます。ダウンロードされる内容は完全に制御不能です。
中核となるリスク
- ダウンロード数 ≠ 安全:高いダウンロード数は偽装の可能性
- サードパーティのミラーサイト:多くの悪意あるSkillsは公式サイトの偽物から(公式の唯一のアドレス:https://clawhub.ai/)
- 権限の乱用:SSH鍵、ブラウザCookie、Agentのメモリファイルの読み取り
Skill Vetterのインストール
1行のコマンドで完了です:
このSkillをインストールして:
https://clawhub.ai/spclaudehome/skill-vetterインストール後、強制審査ルールを設定しておくのがおすすめです:
今後はすべてのSkillsをインストールする前に、必ずSkill Vetterで一度審査し、合格したものだけをインストールすること実践デモ
ケース1:中リスクのプラグイン - auto-updater
このSkillをダウンロードして、まずSkill Vetterで審査して:
https://clawhub.ai/maximeprades/auto-updater審査結果:🟡 中リスク
検出された問題:
- バックグラウンドで定期タスクを作成
- 自身のコードを自動更新
- 定期的にメッセージを送信
Skill Vetterは3つの選択肢を提示します:
- インストールのみで自動更新は有効化しない
- インストールするが手動方式に変更する
- 今はインストールしない
ケース2:高リスクのプラグイン - Desktop Control
これはClawHub上でスター数が決して低くないデスクトップコントロールツールです。
審査結果:🔴 高リスク
権限の範囲:
- マウスとキーボードの操作
- スクリーンショット機能
- クリップボードの読み書き
用途は正当ですが、権限が大きすぎます。悪意がなくても、こうした能力そのものは慎重に扱う必要があります。
ケース3:極限リスク - coding-agent
サードパーティのミラーサイトopenclawSkills.best(非公式)出身で、スター数は2.4k。
審査結果:⛔ 極限リスク、インストール非推奨
発見された問題:
- インストール命令にBase64エンコードされた文字化けが含まれている
- デコードすると、数字のみのIPアドレスへアクセスするコマンドだった
- 未知のファイルをダウンロードして実行する
正常なSkillsはコードの内容を隠す必要がありません。これは典型的な悪意ある挙動です。
Skill Vetterの仕組み
3ステップの審査メカニズム
ステップ1:出所の検証
信頼の階層を作ります:
- 公式Skills:警戒度は低い
- スター数の多いリポジトリ:中程度の警戒
- 出所の不明な新しいSkill:最高の警戒
チェック項目:
- 作者は誰か?
- 利用者はどれくらいいるか?
- 最近更新されているか?
- ユーザーの評価はあるか?
ステップ2:コードのレッドライン点検
危険パターンのリストと照らし合わせて一項目ずつチェックします:
- 不明なサーバーへデータを送信
- 鍵や認証情報の引き渡しを要求
- SSH/AWS設定ファイルの読み取り
- Base64デコードでコードを隠す
- eval/execで外部入力を実行
- sudo権限の要求
- ブラウザCookieへのアクセス
- Agentのメモリファイルの窃取(MEMORY.md、USER.md、SOUL.md)
最後の項目は新しいタイプの攻撃手法で、多くの人が見落としがちです。Agentのメモリファイルには大量のプライバシー情報が含まれています。
ステップ3:権限範囲の評価
権限が機能と一致しているかを判断します:
- 天気照会のSkillがSSH鍵を読む?❌ 権限が範囲超過
- ファイル管理のSkillがネットワークにアクセス?⚠️ 理由の説明が必要
リスクレベルの説明
| レベル | 標識 | 典型的なシーン | 推奨 |
|---|---|---|---|
| 低リスク | 🟢 | メモ、天気照会、フォーマット処理 | 安心して使用できる |
| 中リスク | 🟡 | ファイル操作、ブラウザ操作、外部API呼び出し | 機能を理解してから使用 |
| 高リスク | 🔴 | アカウント情報、取引操作、システム設定 | 慎重に評価 |
| 極限リスク | ⛔ | セキュリティ設定、root権限、隠されたコード | インストール非推奨 |
インストール済みSkillsのスキャン
Skill Vetterに既存のプラグインを審査させます:
インストール済みのすべてのSkillsをスキャンして、セキュリティレポートを生成してレポートには以下が列挙されます:
- 高リスクの候補(ログイン状態、ブラウザ、パスワードマネージャー関連)
- 権限範囲が大きすぎるプラグイン
- 保留は推奨だが慎重な使用が必要なツール
セキュリティのアドバイス
- 公式チャネルからのみインストールする:https://clawhub.ai/ が唯一の公式アドレス
- ダウンロード数を盲信しない:高いダウンロード数は偽装の可能性
- 必須Skillでもインストール前に審査する:習慣にしましょう
- インストール済みプラグインを定期的にスキャンする:リスクを早期に発見
- 高リスクのプラグインに出会ったら:ChatGPT/Claudeや技術に詳しい友人に相談
Toolinのレビュー
Skill Vetter自体は純粋な指示型プラグインで、コードを実行せず、ネットに接続せず、ファイルにも触りません。安全性は保証されています。
こんな人に向いている?
- すべてのOpenClawユーザー(必須インストール)
- Claude Code、CodexなどのAgentツールを使う開発者
コアな価値:
- 3ステップの審査メカニズムが出所、コード、権限をカバー
- リスクレベルが明確で、判断の根拠がある
- インストール済みプラグインをスキャンし、過去のリスクにも対応できる
制約:
- 未知の攻撃手法を100%防げるわけではない
- ユーザーがリスクレベルの意味を理解している必要がある
- 技術初心者には依然として一定のハードルがある
Agent時代はまだ始まったばかりで、能力が大きいほどリスクも大きくなります。Skill Vetterは万能ではありませんが、現時点で最も実用的な最初の防衛線です。
関連記事

STAR-PólyaMath:大モデルに「間違いに気づいたら直す」を学ばせるオープンソース推論フレームワーク
清華大学とMicrosoft Research Asiaが共同でオープンソース化したマルチエージェント推論フレームワーク。Reasoner、Verifier、Meta-Strategistの3役で長距離推論を検証可能・遡行可能にし、ApexベンチマークでGPT-5.5を13.5%上回る。

BaiduがUnlimited OCRをオープンソース化:1回の順伝播推論で本1冊を読み切る
BaiduがDeepSeek OCRをベースに発表したUnlimited OCRは、R-SWA機構により32Kコンテキストの長距離解析を実現。OmniDocBench v1.5でエンドツーエンドSOTAの93.23%に達した。

FineVLA オープンソース化:ひと言でロボットの使う手や掴む位置を制御
香港大学とAlibabaが共同公開した制御可能VLAフレームワーク「FineVLA」。言語で実行アームや接触領域などの細部を指定でき、RoboTwinシミュレーションで成功率86.8%を達成。

Doubao Seed 2.1 Pro を Claude Code に接続:3ステップで主力モデルを入れ替える
Volcano Engine Ark は Anthropic プロトコルに対応。3ステップの環境変数設定で Claude Code を Doubao Seed 2.1 Pro に切り替えられます。複雑なプロジェクトのバグ修正を実測しました。

Doubao Seed-Audio 1.0 実測:キャラ対話・効果音・BGMを一度に生成
Volcano Engine の Seed-Audio 1.0 は映像級の全要素ダイレクト出力へ進化。1本のプロンプトで多キャラの対話、効果音、BGMを生成し、完成映像級の音に迫ります。

WeChat の AI アシスタント「小微」実測:12シーンで能力と境界を見極める
WeChat 標準の AI アシスタント「小微」がグレースケールテストで解放。Tencent 自社開発の WeLM モデルを基盤に、メッセージ送信、支払い照会、モーメンツ分析に対応する一方、定期送信や一括操作は現時点で非対応です。