DXを推進するAIポータルメディア「AIsmiley」| AI製品・サービスの比較・検索サイト
03-6452-4750 10:00〜18:00 年末年始除く

OpenClawとは?ChatGPTとの違い・料金・安全な導入手順まで解説

最終更新日:2026/10/06

「面倒なPC作業をAIに丸投げできたら…」と思ったことはありませんか?OpenClaw(オープンクロー)はSlackやDiscordから指示するだけで、あなたのPCを自律的に操作するオープンソースAIエージェントです。

ただし非常に便利な反面、「PCを乗っ取られないか」「料金や導入ハードルは?」と不安に感じる方も多いでしょう。

本記事では、OpenClawでできることや料金体系、安全に試すための導入手順・セキュリティ対策を徹底解説。リスクを抑えて、次世代のAI自動化を使いこなす第一歩をサポートします。

OpenClawとは?

画像引用元:OpenClaw

OpenClawの概要

OpenClawは、チャットアプリから自然言語で指示するだけでAIがPC上の作業を自律的に実行する、オープンソースのAIエージェントです。ロブスター(ハサミ=Claw)のマスコットで知られています。

MITライセンス(商用利用や改変も認められる緩やかなオープンソースライセンス)で公開されており、ソフトウェア自体は誰でも無料で利用できます。開発はオーストリア出身の開発者Peter Steinberger氏が個人プロジェクトとして始めたものです。2026年2月、同氏はOpenAIへの参画を発表し、あわせてOpenClawは独立した財団のもとで開発を続ける体制が示されました。

Clawdbot・Moltbotからの改名の経緯

OpenClawは、公開から短期間で名前が2度変わっています。

旧称の「Clawdbot(クロードボット)」「Moltbot(モルトボット)」の名称を記憶している方もいらっしゃるかもしれませんが、いずれも現在のOpenClawと同じプロジェクトです。

当初のClawdbotはAnthropicのAIモデル「Claude」に由来する名前でしたが、2026年1月下旬に商標上の指摘を受けてMoltbotへ改名し、その数日後に現在のOpenClawへ落ち着きました。脱皮して成長するロブスターの生態がプロジェクトの進化と重ねられ、マスコットに採用されています。

改名が短期間に続いたため、Web上には旧称のまま書かれた情報が数多く残っています。旧名称で紹介されている記事を参照する際は、記載時点の仕様である可能性を念頭に置いておきましょう。

ChatGPTなど他の対話型AIとの違い

OpenClawと対話型AIの違いは、「答えるAI」と「実行するAI」という対比で考えると分かりやすくなります。ただし、これは一般的なチャット形式で使った場合と比べた話です。

ChatGPTやClaudeも、プランや接続したツールによってはファイルを作成したり、外部サービスを操作したりできます。とはいえ普段のチャット利用では、「会議資料を作って」と頼んで構成案や文面を受け取ったあとに、保存や送信といった操作を人が引き継ぐ場面が多くなります。

OpenClawの特徴は、自分のPCやサーバーで「Gateway」というプログラムを常時動かし、許可したツールを通じてファイル操作・コマンド実行・ブラウザ操作などを継続的に実行できる点です。

過去のやり取りや設定はファイルとして保存され、次回以降の動作でも参照されます。使えば使うほどAIが学習して賢くなるのではなく、蓄えた記録を読み込んで動く仕組みです。

なお、AIが作業を代行するツールとしては、AnthropicのClaude Codeもあります。Claude Codeはソフトウェア開発での利用に強く、OpenClawはチャットアプリを入り口に日常業務全般を扱う設計ですが、どちらもコマンド実行やファイル操作ができる点は共通しています。

両者の違いと使い分けは、Claude CodeとOpenClawの違いで詳しく解説しています。

OpenClawの仕組み

Gatewayを中心とした構成

OpenClawの中核となるのが、「Gateway(ゲートウェイ)」というプログラムです。自分のPCやサーバー上で常駐し、SlackやDiscord、Telegram、WhatsAppといったチャットアプリ(チャネル)からのメッセージを受け取り、LLM(大規模言語モデル)に処理させ、結果を返します。設定やツールの許可範囲を管理する制御役でもあります。

スマートフォンやほかのPCを「ノード」として接続すると、カメラや画面などデバイス固有の機能もエージェントから使えます。

保存のしかたは用途によって分かれます。エージェントの人格や指示、長期記憶はワークスペース内のMarkdownなどのファイルとして置かれ、会話の記録はセッションごとのファイルに残ります。一方、定期実行の予定やハートビートの設定といった状態の管理には、SQLiteのデータベースも使われます。

手足になる「ツール」と手順書になる「スキル」

Gatewayの内側では、「ツール」と「スキル」が役割を分担しています。

ツールは、エージェントが実際に使える機能そのものです。シェルコマンドの実行やファイルの読み書き、ブラウザ操作などが該当し、AIにとっての手足に相当します。

スキルの中心になるのは、ツールを使うタイミングや手順を書いた「SKILL.md」というMarkdownファイルです。スキルのフォルダには、必要に応じて補助ファイルやスクリプトも含まれます。スキルを追加する=AIに渡す指示や処理を増やすことに近く、この手軽さがOpenClawの拡張性を支えています。

裏を返せば、第三者が用意したスキルを入れることは、素性のわからない指示や処理を持ち込むということ。公式ドキュメントでも、スキルのフォルダを信頼できるコードとして扱い、変更権限の保持者を限定するよう求めています。

頭脳となるLLMは外部から接続する

OpenClaw本体にLLMは内蔵されていません。AnthropicのClaude・OpenAIのGPT・GoogleのGeminiなど、外部のLLMへ接続して利用します。例えるなら本体がボディ、LLMが頭脳という関係です。

接続方法はAPIキーだけではありません。同じマシンにインストールした既存のCLIのログイン情報を再利用する方式や、OpenClawが管理するOAuth認証に対応したプロバイダーもあります。

OllamaやLM Studioを使って自分のPC上でLLMを動かす構成も選べます。公式ドキュメントには60を超えるプロバイダーの手順が用意されており、用途や予算に応じてLLMを切り替えられます。

Web上の解説には「PCのGPUで思考する」「本体だけで完結して動作する」と書かれたものも見られますが、既定の構成では外部のLLMを呼び出して動きます。

画像引用元:Provider directory|OpenClaw Docs

「ハートビート」と「スケジュール実行」の使い分け

OpenClawが通常のチャットボットと決定的に違うのは、人間の指示を待たずに「AIが自分から動く」ことです。この自動化には、目的の異なる2つの機能があります。

① ハートビート(状況の見張り役)

「急ぎのメールが届いていないか?」など、常に状況を監視し、対応が必要な時だけ通知してくれる機能です。

  • 動く頻度: 基本は30分ごと(Anthropicのトークン認証を使っている場合は1時間ごと)。
  • 見張りの指示書: 「モニタースクラッチ」と呼ばれる短いメモに、AIへのチェックリストを書いておきます。

※注意: 古い解説記事では HEARTBEAT.md というファイルを使うと書かれていることがありますが、現在は仕様が変わり openclaw cron scratch コマンドで設定する仕組みになっています。

② スケジュール実行(決まった時間のルーティン作業)

「毎朝8時にニュースを要約して送る」など、指定した日時に決まった作業を行う機能です(いわゆるcronジョブ)。
【使い分けのポイント】

  • 状況の変化に気づいてほしい(監視) = ハートビート
  • 決まった日時に作業してほしい(予約) =スケジュール実行

※注意:ハートビートは、見回りをするたびにAI(LLM)を呼び出します。APIの利用料やサブスクリプションの利用枠を自動的に消費し続けるため、実行間隔や見張りの内容には注意が必要です。
画像引用元:Heartbeat|OpenClaw Docs

OpenClawでできること

OpenClawは、職種に応じてさまざまな業務へ活用できます。ここでは具体的な活用シナリオと、主な機能を紹介します。

職種別に見るOpenClawの活用シナリオ

OpenClawは、ファイル操作・ブラウザ操作・コマンド実行・定期実行などを組み合わせられるため、職種によって異なる使い方ができます。
実際に利用できる操作は、設定したツール・スキル・接続先・権限によって変わります。ここでは、エンジニア・マーケター・事務職を例に、どのような業務へ活用できるかを見ていきましょう。

エンジニア|ログの確認や定期レポートを任せる

エンジニアの場合、ログファイルの確認やコマンド実行、定期的な状態確認などを組み合わせた使い方が考えられます。

たとえば、検証環境のログを毎朝確認し、エラーや警告だけをまとめたい場合は、次のように指示します。

毎朝9時に検証環境のログを確認してください。ERRORとWARNを抽出し、発生件数と主な内容をまとめてSlackへ報告してください。設定変更やサービスの再起動は行わず、異常が見つかった場合は報告だけしてください。

このような設定をすると、OpenClawが指定時刻にログを確認後、必要な情報を抽出して報告する流れを構築できます。
たとえば朝のSlackに「ERRORが3件、WARNが8件あり、ERRORは同じ処理で発生しています」といった概要が届けば、担当者はログ全体を最初から確認せず、問題がありそうな箇所から調査に着手できます。
特に、状態確認や情報整理まではOpenClawに任せ、設定変更・削除・再起動など影響の大きい操作は人が判断する形にすると、誤操作の影響を抑えやすくなります。

マーケター|競合情報の収集とレポート作成を自動化する

マーケターでは、Web上の公開情報を定期的に調べ、変化をまとめる作業に活用できます。
たとえば、競合企業の公式サイトやニュースページを確認する場合は、次のような指示が効果的です。

毎週月曜日の9時に、指定した競合3社の公式サイトとニュースページを確認してください。前回確認時から追加された新サービス・料金変更・キャンペーン・プレスリリースがあれば、会社別に要点をまとめてください。情報源のURLも付け、公開情報だけを使用してください。

OpenClawがブラウザで指定ページを確認し、前回までの記録と比較するよう構成すれば、変更点をまとめたレポートを定期的に受け取れます。
たとえば「A社が新プランを公開」「B社は料金ページを更新」「C社は変更なし」といった内容が毎週まとまれば、各サイトを巡回する負担を減らし、担当者は確認が必要な情報の分析に時間を充てやすくなります。
ただし、自動アクセスを行う場合は、対象サイトの利用規約やアクセス条件を確認する必要があります。

事務職|ファイルの分類や定型的な集計を任せる

事務職では、決まったフォルダに保存されたファイルの分類・名称変更・集計用データの作成など、繰り返し発生するPC作業への活用が考えられます。
たとえば、社内で受け取った資料を月ごとに分類したい場合は、次のように指示します。

「受領資料」フォルダを確認し、PDFとExcelファイルを年月別のフォルダに分類してください。ファイル名は「YYYYMMDD_元のファイル名」の形式に統一してください。内容を判断できないファイルは移動せず、「要確認」フォルダに入れて一覧を作成してください。

この場合、OpenClawに許可した範囲のファイルを確認し、ルールに沿って分類する処理を任せられます。

たとえば20件のうち18件を自動で分類し、判断できなかった2件だけが「要確認」に残れば、担当者はすべてのファイルを一件ずつ処理する必要がありません。

最初はコピーしたサンプルファイルや専用フォルダで動作を確認し、削除ではなく移動を使うなど、失敗しても元に戻せる作業から試すと安全です。

チャットアプリからの遠隔指示

OpenClawの中核は、普段使い慣れたチャットアプリからPCを遠隔操作できる点です。

Discord・Slack・Telegram・WhatsApp・Signal・Microsoft Teamsなど、複数のサービスに対応しています。外出先からスマートフォンでメッセージを送るだけで、自宅やオフィスのPCに作業を指示可能です。新しい操作画面を覚える必要がなく、既存のチャットアプリがそのまま操作の窓口になります。

対応チャネルは追加・変更されるため、使いたいアプリが対応しているかは公式ドキュメントのチャネル一覧で確認しておきましょう。

ファイル・コマンド操作

ファイルの作成・分類・変換や、シェルコマンドの実行など、PC上の作業を直接代行できます。

「デスクトップの資料をPDFに変換して」「指定フォルダのファイル名を一括で揃える」といった指示を自然言語で出すだけで、OpenClawが該当する操作を実行します。人が手作業で行っていたPC操作を、そのまま任せられるのが特徴です。

ブラウザ操作

Webブラウザを自律的に操作し、情報収集・商品の検索や比較・Webフォームへの入力などを自動化できます。定型的なWeb作業に時間を取られている場合の選択肢になります。

ただし、任せる前に確認しておきたい点がいくつかあります。操作対象サイトの利用規約で自動アクセスが許容されているか、ログイン済みのブラウザを使わせる場合にどのアカウントまで触れるか、購入・送信・削除といった取り消しにくい操作に承認を挟むかどうかです。公式ドキュメントも、ブラウザ操作を許可することは、そのブラウザで到達できる範囲へのアクセスを許すことだと注意を促しています。認証情報の入ったブラウザではなく、専用のプロファイルを使うのが無難です。

定期実行と見張り

前述のハートビートとスケジュール実行を組み合わせると、決まった作業の自動化と状況の監視を任せられます。「毎朝その日の予定を通知する」「予定の30分前にリマインドする」といった定期タスクや、「急ぎのメールが届いていないか」の見張りが代表例です。

スキルによる拡張

スキルを導入すると、特定サービスの操作や専門的な手順をOpenClawに覚えさせられます。コミュニティのスキル共有サイト「ClawHub」から入手することも、自分で作成することも可能です。ただし、第三者が作ったスキルにはセキュリティリスクが伴います。中身を確認したうえで、信頼できるものだけを使いましょう。

料金と費用の考え方

OpenClawのソフトウェア自体は完全無料ですが、頭脳となるAI(LLM)の利用料は別途発生します。 ここでは、費用の仕組みと、想定外の高額請求を防ぐコツを解説します。

本体は無料で使える(※LLM利用料のみ発生)

OpenClaw本体はMITライセンスで公開されており、ダウンロード・インストールに費用は一切かかりません。サブスクリプションのような「本体の利用料」も存在しません。

ただし、外部のLLM(ClaudeやGPTなど)を呼び出して動くため、その利用料が別途かかります。(※Ollamaなどを使ってローカル環境でLLMを動かせば完全無料にできますが、商用LLMと比べると精度は落ちます)

API従量課金とサブスクリプション認証の違い

LLMの利用料は、認証方法によって2つのパターンに分かれます。

  1. APIキーによる「従量課金」
    使った分だけ支払う方式です。サーバーでの常時稼働や、複数人での自動処理でも扱いやすいのが特徴です。使った分だけ請求されるため、上限設定などの管理が必要です。
  2. 既存の「サブスクリプション契約」の再利用 Anthropic(Claude)などの場合、既存のサブスクリプションの利用枠をOpenClawから消費する設定が可能です。

 補足:Anthropic利用時の注意点(2026年最新情報)

LLM提供会社の仕様は頻繁に変わります。たとえばAnthropicは2026年6月の更新で、Agent SDK向けの課金変更を一時停止し、第三者アプリからの利用も引き続き「サブスク枠」から消費される仕様としています。 ただし、公式ドキュメントでは「常時稼働させる場合や、支出を明確に管理したい場合は、AnthropicのAPIキー(従量課金)を使うこと」を推奨しています。

実際にかかる費用の内訳

OpenClawを運用する上で発生するコストは、主に以下の2つです。

  1. LLMの利用料
    「選んだLLMの単価 × 処理したトークン(文字)量 × 呼び出し回数」で決まります。高性能モデル(単価高)と軽量モデル(単価安)を使い分けることで、大幅にコストを削減できます。
  2. 稼働環境(サーバー・PC)の費用
    24時間見張りをさせたい場合は、PCを起動し続ける電気代がかかります。VPS(仮想サーバー)を借りる場合はその月額費用が、マネージド型サービスを利用する場合はその利用料が発生します。

想定外の高額請求を防ぐには

費用が膨らむ主な原因は、ハートビートです。既定の30分間隔では1日およそ48回動作し、その都度エージェントとしての処理が走ります。既定では会話履歴も送るため、公式ドキュメントによれば1回あたり10万トークン規模に達することもあります。

画像引用元:Heartbeat|OpenClaw Docs

公式ドキュメントでは、費用を抑える設定が案内されています。

設定 内容
isolatedSession を有効にする ハートビートを毎回新しいセッションで動かし、会話履歴を送らない。公式ドキュメントでは、1回あたり約10万トークンが2,000〜5,000トークン程度まで下がるとされている
lightContext を有効にする ワークスペースの読み込みを省き、モニタースクラッチだけを渡す
ハートビート専用のLLMを指定する modelに軽量なLLMを指定し、通常の作業と分ける
実行間隔(every)を調整する 30分間隔を1時間などに延ばす。0mを指定すると無効化できる
稼働時間帯(activeHours)を絞る 日中だけ動かすなど、動作する時間帯を限定する
配信先(target)を絞る noneにすると外部へ送信せず、内部の状態更新だけを行う
モニタースクラッチを小さく保つ 長い文章を入れるとプロンプトが膨らむ

モニタースクラッチが実質的に空の場合は、ハートビートの実行自体がスキップされます。導入直後は少額の予算を設定し、実際の消費量を確認してから間隔や設定を詰めていくと安全です。

OpenClawの導入方法

導入前に必要な前提知識

OpenClawの導入と運用では、コマンドラインの操作、Node.jsの導入、APIキーやOAuthの設定、チャットアプリのBot作成、サーバーの管理、権限の設定などを求められる場面があります。現時点では、開発者やパワーユーザー向けのツールと考えておくのが実態に近いところです。

公式ドキュメントも、導入時の案内で「ホビープロジェクトでありベータ版である」「セキュリティのハードニングとアクセスコントロールに精通していない場合は実行しないでください」と明示しています。クラウドのAIサービスと同じ感覚で導入すると、権限・認証情報・アップデートの管理が追いつかなくなるおそれがあります。

動作要件

公式ドキュメントによると、Node.js(JavaScriptの実行環境)はNode 26が推奨の既定です。

対応バージョンとしては22.22.3以降・24.15以降・25.9以降が案内されており、Node.jsが入っていなければ、インストールスクリプトによって自動でインストールされます。推奨バージョンは引き上げられるため、導入前に公式ドキュメントで最新の要件を確認しておきましょう。

対応OSはmacOS・Linux・Windowsです。LLMを利用するための認証も必要ですが、APIキーに限りません。利用するLLMに応じて、APIキー・OAuth認証・既存CLIのログイン再利用・ローカルLLMの実行環境などを用意します。

画像引用元:Install|OpenClaw Docs

導入から初期設定までの流れ

初心者でも迷わず設定できるよう、ここでは公式が推奨している「インストールスクリプト」を使った最も確実で簡単な手順を解説します。 大まかな流れは以下の4ステップです。(※あらかじめ、利用するLLMのAPIキーを手元に用意しておくとスムーズです)

  1. インストールスクリプトを実行する
    公式のスクリプトを実行します。OSが自動判別され、必要な場合はNode.jsも自動で導入されたうえで初期設定へ進みます。
  2. 対話形式で初期設定を行う
    コマンドを実行し、画面の指示に従って利用するLLMプロバイダーの認証やエージェントの設定を行います。
  3. チャットアプリと接続する
    Discordなどの開発者ポータルでBotを作成し、取得したトークンをOpenClawに登録します。
  4. Gatewayを起動して動作確認する
    Gatewayを起動後、チャットアプリからテストメッセージを送り、AIから返答が来れば接続完了です。

【導入後のステータス確認コマンド】 設定完了後は、以下のコマンドでシステムの状態を確認できます。

  • openclaw –version : CLI(コマンドツール)が正しく導入されているか確認
  • openclaw doctor : 設定に問題がないかを自動診断
  • openclaw gateway status : Gatewayプログラムが正常に稼働しているか確認

⚠️ 【重要】悪質なミラーサイト(偽サイト)にご注意ください Web検索を行うと、公式を模倣した偽サイト(ミラーサイト)が多数ヒットします。内容が改変され、悪意あるプログラムが仕込まれている危険性があります。手順やコマンドを参照する際は、必ず以下の公式ドメインであることを確認してください。

  • 公式サイト openclaw.ai
  • 公式ドキュメント:docs.openclaw.ai

Windowsでの導入方法

Windowsには3つの入り口があり、それぞれ役割が異なります。

方法 役割
Windows Hub Windows向けのアプリ。初期設定、タスクトレイでの状態表示、チャット、診断機能に加え、そのPCをノードとしてGatewayに登録する機能を持つ。管理者権限なしでインストールできる
PowerShellインストーラー CLIとGatewayをWindowsへ直接導入する
WSL2 Windows上でLinuxを動かす仕組みの上にGatewayを導入する。公式ドキュメントではLinuxとの互換性が最も高い実行環境とされている

Windows Hubは操作の入り口とノード機能を兼ねるアプリで、Gateway本体をどう導入するかとは別の話です。既存の解説記事では両者が混同されていることがあります。

【参考】Windows|OpenClaw Docs

自前構築とマネージド型

ここまで紹介したのは、自分で環境を用意する「セルフホスト」(自分の管理するPCやサーバーで運用する形態)の流れです。これとは別に、VPS事業者などがOpenClawの実行環境をあらかじめ用意した「マネージド型」のサービスも登場しています。

セルフホストは自由度が高くコストも抑えられる反面、セキュリティ対策を含む運用責任をすべて自分で負います。マネージド型は導入の手間が小さい一方、月額費用がかかり、事業者にデータを預けることになります。ターミナル操作に不慣れな場合や、まず試したい場合はマネージド型から入るのも選択肢ですが、いずれの場合もリスクの理解は欠かせません。

セキュリティリスクと安全に使うためにすべきこと

リスクが大きい理由

OpenClawのリスクは、個別の不具合ではなく構造に由来します。主に次の3点です。

PCに対する強い実行権限

OpenClawは、シェルコマンドの実行、ファイルの読み書き、ネットワークへのアクセス、メッセージの送信ができます。公式ドキュメントの脅威モデルも、この前提から始まっています。メールや各種サービスの認証情報など価値の高い情報に手が届くため、乗っ取られた場合の被害は、回答を返すだけの対話型AIとは規模が異なります。

プロンプトインジェクションを防ぎきれない構造

プロンプトインジェクションとは、Webページやメールなどに悪意ある指示文を仕込み、それを読んだAIに意図しない動作をさせる攻撃です。送信元を限定していても、エージェントが読み込むWebページ・メール・添付ファイルなどに指示が仕込まれていれば成立します。

公式ドキュメントは、システムプロンプトでの注意書きだけでは防げないとしたうえで、ツールの許可範囲・実行時の承認・サンドボックス・送信元の許可リストといった仕組みで被害の範囲を抑える方針を示しています。

脆弱性報告の扱いも押さえておきたいところです。公式のセキュリティ方針では、認証・ツールポリシー・サンドボックスといった境界を越えないプロンプトインジェクション単体は、脆弱性報告の対象にならない分類になっています。境界を越えた場合は、セキュリティ上の問題として扱われます。放置されているわけではありませんが、アップデートを待てば必ず解消される種類の問題でもありません。

認証情報や会話履歴のローカル保存

認証情報や会話の記録は、Gatewayを動かしているマシンに保存されます。公式ドキュメントは、~/.openclaw配下には秘密情報や個人的な内容が含まれうるものとして扱うよう求めています。

保存のしかたは一様ではありません。APIキーやトークンは認証プロファイルのファイルに保存されますが、値を直接書かずに環境変数や外部の秘密情報管理から参照する仕組みも用意されています。会話の記録はセッションごとのファイルに残り、そのディスクを読める人なら参照できます。公式ドキュメントは、ディスクへのアクセスそのものを境界とみなし、ファイルの権限を絞ること(ディレクトリは700、ファイルは600)と、ホストのディスク暗号化を勧めています。

これまでに報告されている問題

2026年には、インターネットから到達できるOpenClawの環境や、認証・設定に問題のある環境が、複数のセキュリティ調査で報告されました。細工されたWebサイトを閲覧しただけで認証情報を奪われるといった深刻な脆弱性も報告され、修正版が公開されています。件数や割合は、調査会社ごとに調査日・調査対象・「露出」の定義が異なります。数字を目にしたときは、出典と時点を確認しておきましょう。

スキル共有サイトのClawHubでは、悪意あるスキルが公開されていた事例も報告されています。公式ドキュメントもスキルのフォルダとプラグインを信頼できるコードとして扱うよう求めており、配布経路を通じた攻撃(サプライチェーン攻撃)への備えが必要です。

【参考】OpenClawを取り巻く脅威を踏まえた「安全な」運用はあり得るのか?|GMOサイバーセキュリティ byイエラエ

やっておきたい最低限の対策

公式ドキュメントは、防御を次の順序で考えるよう示しています。

  1. 誰がエージェントに話しかけられるかを決める(DMのペアリングや許可リストの設定)
  2. どこまで操作できるかを決める(使わせるツールの限定、サンドボックス、デバイス権限)
  3. LLMは騙されうる前提に立ち、騙されたときの被害範囲を限定する

公式ドキュメントによれば、実際の事故の多くは高度な攻撃手法によるものではなく、誰かがエージェントに話しかけ、エージェントが言われたとおりに動いてしまうという単純な経路で起きています。まず入口を絞り、次に権限を絞る、という順序はここから来ています。

そのうえで、具体的には次の対策を前提にしておきましょう。

対策 内容
メインPCで直接動かさない 仕事のデータや個人情報が入ったPCでは動かさず、使っていないサブPC・仮想マシン・DockerやVPSなどの隔離された環境で運用する
Gatewayを不用意に外部へ公開しない 既定では接続をローカルに限定し、認証も必須になっている。LANやインターネットへ公開する場合は、認証とファイアウォールを併用する
誰が話しかけられるかを絞る DMは既定でペアリング制。許可リストを使い、グループではメンションを必須にする
ツールの許可範囲を絞る コマンド実行やブラウザ操作を必要なエージェントだけに許可し、取り消せない操作には実行前の承認を挟む
サンドボックスを使う コマンド実行をDockerコンテナ内に隔離する。既定では有効になっていないため設定が必要
openclaw security auditで点検する 設定変更後や外部公開の前に実行する。–deepで稼働中のGatewayも調べ、–fixで安全な範囲の修正を適用できる
常に最新版を使う 脆弱性の修正が頻繁に行われているため、アップデートを欠かさない
スキルとプラグインは信頼できるものだけ導入する 中身を確認してから使い、出所不明のものは避ける
渡す認証情報を限定する 主要サービスの本命アカウントではなく、権限を絞った専用アカウントやキーを使う
記録の扱いを決めておく 会話の記録がファイルとして残るため、権限を絞り、不要な履歴は削除する

設定全般の診断はopenclaw doctor、セキュリティ観点の点検はopenclaw security auditと、用途が分かれています。

【参考】Security|OpenClaw Docs

OpenClawを導入する前の確認事項

自社でOpenClawを利用できるか、次の項目を確認してください。

向いている用途と向いていない用途

区分 内容
向いている 情報収集・ファイルの分類・定期レポートの下書き・リマインドなど、失敗してもやり直せる個人の作業。隔離環境での検証
向いていない 機密情報や顧客情報を扱う業務。金銭が直接動く操作。送信・削除・購入など取り消せない操作。止まると支障が出る処理。不特定多数が話しかけられる環境

現時点のOpenClawはベータ段階のソフトウェアです。公式ドキュメントも、複数の利用者が同じGatewayを共有する使い方は想定していないと明記しています。業務で使う場合は、影響範囲が限られる作業から始めるのが現実的です。

導入前のチェックリスト

  • コマンドラインやサーバーを自分で管理できるか
  • 隔離環境を用意できるか
  • 機密情報や個人情報を扱わずに試せるか
  • LLMの利用料と利用上限を管理できるか
  • アップデートと設定を継続して見る担当者がいるか
  • 事故のときに停止と復旧ができるか
  • 社内のセキュリティ規程に反しないか
  • 送信・削除・購入といった取り消せない操作を任せない設計にできるか

これらを満たせないのであれば、現段階では個人の検証用途にとどめるか、セキュリティ統制の効いた法人向けAIエージェント製品を検討するほうが現実的です。

まとめ

OpenClawは、チャットで指示するだけでPC作業を代行するオープンソースのAIエージェントです。本体は無料で、費用はLLMの利用料と稼働環境が中心になります。LLMの利用料はAPIキーによる従量課金か、既存のサブスクリプション契約を再利用する方式かで性格が変わり、その扱いはLLM提供会社の方針で変わります。ハートビートの設定次第で消費量が大きく動く点も、導入前に押さえておきたいところです。

一方で、その自律性はリスクと表裏一体です。強い実行権限を持つぶん乗っ取られたときの被害は大きく、インターネットから到達できる環境や悪意あるスキルの問題も報告されています。プロンプトインジェクションは境界を越えない限り脆弱性報告の対象にならない分類のため、利用者側で被害範囲を限定する設計が求められます。

導入してよいかは、隔離環境を用意できるか、扱う情報の重要度は低いか、利用料と設定を継続して管理できるか、社内規程に反しないかで判断できます。隔離環境と管理体制を用意できる場合でも、影響が限定される作業から試してください。

アイスマイリーでは、AIエージェントのサービス比較と企業一覧を無料配布しています。課題や目的に応じたサービスを比較検討できますので、ぜひこの機会にお問い合わせください。

よくある質問

OpenClawの読み方と名前の由来は?

「オープンクロー」と読みます。clawは動物の爪やハサミを意味する英語です。Claudeをもじった名前だったのは最初期の「Clawdbot」で、現在の「OpenClaw」はオープンソースであることとロブスターのマスコットを踏まえた名称です。旧称のClawdbot・Moltbotも同じプロジェクトを指します。

Dockerは必要ですか?

必須ではありません。ただしDockerは2つの場面で使われます。1つはGateway自体をコンテナで動かす場合、もう1つはコマンド実行をコンテナ内に隔離するサンドボックス機能で、Dockerが既定の実行基盤になっています。サンドボックスは既定で有効ではないため、使う場合は設定が必要です。なお、Dockerを使えば安全になるわけではありません。誰が話しかけられるか、どのツールを許可するかといった設定もあわせて絞る必要があります。

商用利用はできますか?

MITライセンスのため、商用利用・改変・再配布のいずれも認められています。条件として、複製物に著作権表示とライセンス文を残す必要があります。ただし、ライセンス上使えることと、社内のセキュリティ基準を満たすことは別の問題です。本記事の確認事項を参考に、社内規程とリスクを踏まえて検討しておきましょう。

日本語で使えますか?

日本語で指示を出せます。応答の質は接続するLLMの日本語性能に左右されるため、日本語での精度を確認したうえでLLMを選ぶとよいでしょう。2026年7月29日時点では、公式ドキュメントにも日本語版のページが用意されています。

WindowsやMacで使えますか?

使えます。対応OSはmacOS・Linux・Windowsです。Windowsは導入方法が3つに分かれ、Windows向けアプリとGateway本体の導入は別の話になります。詳しくは本記事の「Windowsでの導入方法」をご覧ください。

AIsmiley編集部

株式会社アイスマイリーが運営するAIポータルメディア「AIsmiley」は、AIの専門家によるコンテンツ配信とプロダクト紹介を行うWebメディアです。AI資格を保有した編集部がDX推進の事例や人工知能ソリューションの活用方法、ニュース、トレンド情報を発信しています。

・Facebookでも発信しています @AIsmiley.inc
・Xもフォローください @AIsmiley_inc
・Youtubeのチャンネル登録もお願いいたします@aismiley
メルマガに登録する

DXトレンドマガジン メールマガジン登録

業務の課題解決に繋がる最新DX・情報をお届けいたします。
メールマガジンの配信をご希望の方は、下記フォームよりご登録ください。登録無料です。

お名前 - 姓・名

お名前を入力してください

メールアドレス

メールアドレスを入力してください

AI・人工知能記事カテゴリ一覧

今注目のカテゴリー

生成AI

チャットボット

AI-OCR

フィジカルAI

生成AI

チャットボット

AI-OCR

フィジカルAI

AI活用のご相談したい企業様はこちら

03-6452-4750

AI製品・ソリューションの掲載を
希望される企業様はこちら