OpenClaw必須のセキュリティプラグイン:Skill Vetter使い方ガイド

·Toolin 編集部

OpenClawのSkillsにはポイズニングリスクがあります。Skill Vetterなら、インストール前にプラグインの安全性を審査し、悪意あるコードの脅威を防げます

OpenClaw必須のセキュリティプラグイン:Skill Vetter使い方ガイド

OpenClawの能力は、インストールしたSkills(機能プラグイン)に大きく依存します。しかしSkillsストアのClawHubでは、大規模な悪意あるプラグイン事件が発生しました。あるユーザーがアップロードした314個のSkillsが、すべて公式に悪意あるコードと確認されたのです。これらのプラグインはAgentに未知のファイルをダウンロードさせて実行させることがあり、そのリスクは初期のコンピュータウイルスに匹敵します。

Skill Vetterはまさにこのために生まれたセキュリティ審査ツールで、Agent時代のアンチウイルスソフトに相当します。

なぜSkill Vetterが必要なのか?

実際の事例:ClawHubポイズニング事件

ユーザーhightower6euがClawHubに一見正常に見える大量のSkillsをアップロードしていました:

  • 暗号分析
  • 金融トラッキング
  • ソーシャルメディア分析
  • 自動更新ツール

公式の調査で判明したのは:314個のSkillsがすべて悪意あり、例外は一つもなかったということです。

これらの悪意あるプラグインの手口は同じです:インストール後、OpenClawに見知らぬアドレスへアクセスしてファイルをダウンロードさせ、直接実行させます。ダウンロードされる内容は完全に制御不能です。

中核となるリスク

  • ダウンロード数 ≠ 安全:高いダウンロード数は偽装の可能性
  • サードパーティのミラーサイト:多くの悪意あるSkillsは公式サイトの偽物から(公式の唯一のアドレス:https://clawhub.ai/)
  • 権限の乱用:SSH鍵、ブラウザCookie、Agentのメモリファイルの読み取り

Skill Vetterのインストール

1行のコマンドで完了です:

このSkillをインストールして:
https://clawhub.ai/spclaudehome/skill-vetter

インストール後、強制審査ルールを設定しておくのがおすすめです:

今後はすべてのSkillsをインストールする前に、必ずSkill Vetterで一度審査し、合格したものだけをインストールすること

実践デモ

ケース1:中リスクのプラグイン - auto-updater

このSkillをダウンロードして、まずSkill Vetterで審査して:
https://clawhub.ai/maximeprades/auto-updater

審査結果:🟡 中リスク

検出された問題:

  • バックグラウンドで定期タスクを作成
  • 自身のコードを自動更新
  • 定期的にメッセージを送信

Skill Vetterは3つの選択肢を提示します:

  1. インストールのみで自動更新は有効化しない
  2. インストールするが手動方式に変更する
  3. 今はインストールしない

ケース2:高リスクのプラグイン - Desktop Control

これはClawHub上でスター数が決して低くないデスクトップコントロールツールです。

審査結果:🔴 高リスク

権限の範囲:

  • マウスとキーボードの操作
  • スクリーンショット機能
  • クリップボードの読み書き

用途は正当ですが、権限が大きすぎます。悪意がなくても、こうした能力そのものは慎重に扱う必要があります。

ケース3:極限リスク - coding-agent

サードパーティのミラーサイトopenclawSkills.best(非公式)出身で、スター数は2.4k。

審査結果:⛔ 極限リスク、インストール非推奨

発見された問題:

  • インストール命令にBase64エンコードされた文字化けが含まれている
  • デコードすると、数字のみのIPアドレスへアクセスするコマンドだった
  • 未知のファイルをダウンロードして実行する

正常なSkillsはコードの内容を隠す必要がありません。これは典型的な悪意ある挙動です。

Skill Vetterの仕組み

3ステップの審査メカニズム

ステップ1:出所の検証

信頼の階層を作ります:

  • 公式Skills:警戒度は低い
  • スター数の多いリポジトリ:中程度の警戒
  • 出所の不明な新しいSkill:最高の警戒

チェック項目:

  • 作者は誰か?
  • 利用者はどれくらいいるか?
  • 最近更新されているか?
  • ユーザーの評価はあるか?

ステップ2:コードのレッドライン点検

危険パターンのリストと照らし合わせて一項目ずつチェックします:

  • 不明なサーバーへデータを送信
  • 鍵や認証情報の引き渡しを要求
  • SSH/AWS設定ファイルの読み取り
  • Base64デコードでコードを隠す
  • eval/execで外部入力を実行
  • sudo権限の要求
  • ブラウザCookieへのアクセス
  • Agentのメモリファイルの窃取(MEMORY.md、USER.md、SOUL.md)

最後の項目は新しいタイプの攻撃手法で、多くの人が見落としがちです。Agentのメモリファイルには大量のプライバシー情報が含まれています。

ステップ3:権限範囲の評価

権限が機能と一致しているかを判断します:

  • 天気照会のSkillがSSH鍵を読む?❌ 権限が範囲超過
  • ファイル管理のSkillがネットワークにアクセス?⚠️ 理由の説明が必要

リスクレベルの説明

レベル標識典型的なシーン推奨
低リスク🟢メモ、天気照会、フォーマット処理安心して使用できる
中リスク🟡ファイル操作、ブラウザ操作、外部API呼び出し機能を理解してから使用
高リスク🔴アカウント情報、取引操作、システム設定慎重に評価
極限リスク⛔セキュリティ設定、root権限、隠されたコードインストール非推奨

インストール済みSkillsのスキャン

Skill Vetterに既存のプラグインを審査させます:

インストール済みのすべてのSkillsをスキャンして、セキュリティレポートを生成して

レポートには以下が列挙されます:

  • 高リスクの候補(ログイン状態、ブラウザ、パスワードマネージャー関連)
  • 権限範囲が大きすぎるプラグイン
  • 保留は推奨だが慎重な使用が必要なツール

セキュリティのアドバイス

  1. 公式チャネルからのみインストールする:https://clawhub.ai/ が唯一の公式アドレス
  2. ダウンロード数を盲信しない:高いダウンロード数は偽装の可能性
  3. 必須Skillでもインストール前に審査する:習慣にしましょう
  4. インストール済みプラグインを定期的にスキャンする:リスクを早期に発見
  5. 高リスクのプラグインに出会ったら:ChatGPT/Claudeや技術に詳しい友人に相談

Toolinのレビュー

Skill Vetter自体は純粋な指示型プラグインで、コードを実行せず、ネットに接続せず、ファイルにも触りません。安全性は保証されています。

こんな人に向いている?

  • すべてのOpenClawユーザー(必須インストール)
  • Claude Code、CodexなどのAgentツールを使う開発者

コアな価値:

  • 3ステップの審査メカニズムが出所、コード、権限をカバー
  • リスクレベルが明確で、判断の根拠がある
  • インストール済みプラグインをスキャンし、過去のリスクにも対応できる

制約:

  • 未知の攻撃手法を100%防げるわけではない
  • ユーザーがリスクレベルの意味を理解している必要がある
  • 技術初心者には依然として一定のハードルがある

Agent時代はまだ始まったばかりで、能力が大きいほどリスクも大きくなります。Skill Vetterは万能ではありませんが、現時点で最も実用的な最初の防衛線です。

関連記事

STAR-PólyaMath:大モデルに「間違いに気づいたら直す」を学ばせるオープンソース推論フレームワーク
AI製品

STAR-PólyaMath:大モデルに「間違いに気づいたら直す」を学ばせるオープンソース推論フレームワーク

清華大学とMicrosoft Research Asiaが共同でオープンソース化したマルチエージェント推論フレームワーク。Reasoner、Verifier、Meta-Strategistの3役で長距離推論を検証可能・遡行可能にし、ApexベンチマークでGPT-5.5を13.5%上回る。

Toolin 編集部
BaiduがUnlimited OCRをオープンソース化:1回の順伝播推論で本1冊を読み切る
AI製品

BaiduがUnlimited OCRをオープンソース化:1回の順伝播推論で本1冊を読み切る

BaiduがDeepSeek OCRをベースに発表したUnlimited OCRは、R-SWA機構により32Kコンテキストの長距離解析を実現。OmniDocBench v1.5でエンドツーエンドSOTAの93.23%に達した。

Toolin 編集部
FineVLA オープンソース化:ひと言でロボットの使う手や掴む位置を制御
AI製品

FineVLA オープンソース化:ひと言でロボットの使う手や掴む位置を制御

香港大学とAlibabaが共同公開した制御可能VLAフレームワーク「FineVLA」。言語で実行アームや接触領域などの細部を指定でき、RoboTwinシミュレーションで成功率86.8%を達成。

Toolin 編集部
Doubao Seed 2.1 Pro を Claude Code に接続:3ステップで主力モデルを入れ替える
AIチュートリアル

Doubao Seed 2.1 Pro を Claude Code に接続:3ステップで主力モデルを入れ替える

Volcano Engine Ark は Anthropic プロトコルに対応。3ステップの環境変数設定で Claude Code を Doubao Seed 2.1 Pro に切り替えられます。複雑なプロジェクトのバグ修正を実測しました。

Toolin 編集部
Doubao Seed-Audio 1.0 実測:キャラ対話・効果音・BGMを一度に生成
AI製品

Doubao Seed-Audio 1.0 実測:キャラ対話・効果音・BGMを一度に生成

Volcano Engine の Seed-Audio 1.0 は映像級の全要素ダイレクト出力へ進化。1本のプロンプトで多キャラの対話、効果音、BGMを生成し、完成映像級の音に迫ります。

Toolin 編集部
WeChat の AI アシスタント「小微」実測:12シーンで能力と境界を見極める
AI製品

WeChat の AI アシスタント「小微」実測:12シーンで能力と境界を見極める

WeChat 標準の AI アシスタント「小微」がグレースケールテストで解放。Tencent 自社開発の WeLM モデルを基盤に、メッセージ送信、支払い照会、モーメンツ分析に対応する一方、定期送信や一括操作は現時点で非対応です。

Toolin 編集部