OpenClawを社員が入れていたら|情シスが決める4つの扱い

「開発部の端末から、見慣れないAIのプログラムが外部と通信していると検知された。調べたらオープンクローだった」「営業の社員が、メールの返信を自動でやらせていると得意げに話していた。止めるべきなのか、分からない」。情シスの担当者から、こうした報告が届くようになりました。判断に迷うのは、この道具が便利なのも確かだからです。オープンクローは、端末の上でコマンドを動かし、ファイルを読み書きし、メールを送るところまで代わりにやってくれます。ただし、問題は便利か危ないかの二択ではありません。本当は、端末の上で本人の権限のまま行動する道具を、会社としてどの扱いに置くかを先に決めることです。この記事では、通常のシャドーAIより重い理由と、情シスが決める4つの扱いを、それぞれの条件とともに整理します。
カメ先生オープンクローは、2026年に入って急に広がったオープンソースの自律型AIエージェントなんだ。答えを返すだけでなく、端末の上で実際に手を動かすところが、これまでのAIの道具と違う。
カメ子手を動かすというのは、どこまでやってしまうんですか。
カメ先生コマンドの実行、ファイルの読み書き、メールの送信、外部のサービスの操作まで。しかも社員が入れた場合は、その社員の権限のまま動く。だから見つけたときに慌てて消すだけでも、黙認するだけでも足りないんだ。検知の結果をまとめるのはAIに手伝わせてもいいけれど、止めるか認めるかをAIに判断させてはいけないよ。
カメ子扱いの選択肢を先に並べておいて、条件で振り分けるということですね。
- オープンクローは端末の上で行動するため、普通のシャドーAIより被害の範囲が広い
- 扱いは、すぐ止める・隔離した環境でだけ許す・正式な代替を用意する・条件付きで認めるの4つ
- 止めるだけで終えず、代わりの道筋を用意し、判断は情シスと責任者が持つ
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
オープンクローとは何か——端末の上で手を動かすAI
オープンクローは、自律型のAIエージェントを動かすためのオープンソースの仕組みです。セキュリティ企業のビットディフェンダーは2026年2月の技術勧告で、この仕組みを端末の基本ソフトと直接やり取りし、外部の道具を使い、込み入った作業を自分で進めるエージェントを作るものと説明しています。以前はクローボット、モルトボットという名前で呼ばれていました。
普通の対話型のAIは、質問に答えを返すところで止まります。オープンクローは、利用者の端末の上に常駐し、チャットの道具などから指示を受けて、コマンドを実行し、ファイルを書き換え、メールを送り、ウェブのサービスを操作します。拡張機能として配られる「スキル」を足すことで、できることが増えていきます。便利さの源は、人の代わりに実際の操作まで進めてしまうところにあります。
導入の手軽さも特徴です。同じ勧告によると、社員は1行の命令を打つだけでこの道具を入れられ、その際に端末の操作やディスクへの広い権限を渡してしまいます。管理者の承認を経ずに入れられるので、情シスが気づいたときには、すでに何週間も動いていることがあります。
この記事で扱うのは、この道具が社員の業務端末で見つかったときの扱いです。シャドーAI全体の見つけ方や仕分けの考え方、AIを隔離して動かす仕組みの設計は、それぞれ別の記事で扱っています。ここでは、端末の上で行動するエージェント1種に絞って、なぜ扱いが重くなるのか、どう決めるのかを見ていきます。
急に広がった経緯と、提供元の今
オープンクローが広く知られたのは、2026年の初めです。ビットディフェンダーの勧告は、ソースコードの共有サイトで16万を超える星を集め、1週間で200万の訪問があり、第三者のスキルが5,000あると紹介しています。個人が試す道具として爆発的に広がり、その流れが会社のネットワークにまで及んでいる、というのが同社の見立てです。
提供元の体制も動きました。複数の報道によると、2026年2月に作者がオープンAIに移ることが発表され、プロジェクトは財団に移って、オープンソースのまま独立して続けると説明されています。つまり、特定の会社が責任を持って提供する製品ではなく、財団が運営するオープンソースの仕組みという位置づけです。
この位置づけは、社内での扱いを考えるうえで大切です。契約を結んだ提供元がいないので、不具合や情報の漏えいが起きても、責任を問える相手がいません。セキュリティの修正も、利用者が自分で更新しない限り当たりません。会社として使うなら、提供元の代わりに自社が責任を持つことになります。
国の側からの警告も出ています。報道によると、中国の工業情報化部は、設定に不備のあるオープンクローへの攻撃や情報の漏えいに備えるよう、利用者に注意を呼びかけました。一つの道具について国の機関が注意を出すのは珍しく、それだけ設定の不備が広く見られたということです。日本の会社でも、個人の関心から業務端末に入り込む流れは同じように起きていると考えておくのが安全です。
通常のシャドーAIより重い理由①:端末の上で行動する
社員が会社の許可なく使うAI、いわゆるシャドーAIの多くは、ブラウザで開く対話型のサービスです。心配の中心は、社員が機密の情報を貼り付けてしまうことでした。オープンクローはここが違います。情報を外に出すかどうかだけでなく、端末の上で何をするかが問題になります。
マイクロソフトのセキュリティの研究部門は2026年2月の記事で、この種の道具を「永続する資格情報を持ったまま、信頼できないコードを実行するもの」と表現しています。外部から取り込んだ文章や拡張機能の内容によって、エージェントが何をするかが変わるので、守るべき境界が自社のプログラムの中ではなく、エージェントが読むものと入れるものに移る、と説明しています。
具体的には、エージェントが受け取ったメールやウェブページの中に、攻撃者が仕込んだ指示が混じっていた場合、エージェントがそれに従ってファイルを外に送ったり、別のプログラムを取ってきて動かしたりするおそれがあります。対話型のサービスなら人が読んで気づく内容でも、エージェントは人が見る前に、読んだ指示どおりに動いてしまうことがあります。
しかも、社員が入れた場合、エージェントはその社員の権限のまま動きます。社員が社内の共有フォルダや業務のシステムに入れるなら、エージェントも同じところに入れます。被害が起きたとき、記録上は社員本人の操作に見えるので、何が起きたのかを後から追うのも難しくなります。この点が、貼り付けによる漏えいとは質の違う重さです。
理由②:拡張機能の供給経路が汚れていた
オープンクローの能力は、スキルと呼ばれる拡張機能で広がります。スキルは公開の登録簿で共有され、誰でも入れられます。ここが攻撃の入り口になりました。ビットディフェンダーは、自社の検査の仕組みで登録簿の約900件、全体の20%近くを悪意のあるスキルと判定したと報告しています。2026年2月の初めの時点で、14の乗っ取られたアカウントが汚れたスキルを投稿していたとも書いています。
悪意のあるスキルは、正規の道具のふりをして、データを抜き取る、裏口を仕込む、情報を盗むプログラムを入れる、といった動きをすると報じられています。別のセキュリティ企業のスニークの調査では、調べた3,984件のうち283件、率にして7.1%に、認証情報を平文でさらす重大な欠陥があったとされています。悪意がなくても、作りの甘さで情報が漏れる経路があるということです。
提供側も手を打っています。2026年2月、オープンクローは、グーグル傘下のウイルストータルと組んで、登録簿のスキルを検査し、悪意のあると判定されたものを配布から外し、毎日検査し直す仕組みを入れたと発表しました。ただし、提供側自身が、この検査は万能ではなく、巧妙に隠された指示は見逃すおそれがあると注意しています。検査が入ったから安全、とは言えないのが現状です。
情シスにとっての問題は、社員がどのスキルを入れたかを、端末を調べない限り知りようがないことです。社員本人も、便利そうだから入れた、というだけで、提供元を確かめていないことがほとんどです。見つかった端末では、オープンクロー本体だけでなく、どのスキルが入っていたかを必ず書き出します。
理由③:認証情報と記憶に届く
3つ目の理由は、エージェントが認証情報と自分の記憶を持ち続けることです。オープンクローは、メールやチャット、外部のサービスを操作するために、それぞれの鍵やログインの情報を手元に置きます。報道によると、これらの認証情報が暗号化されずに平文で保存されていたことが、セキュリティ企業から指摘されました。
マイクロソフトの記事は、想定される被害を3つに分けています。1つ目は、資格情報と、エージェントが触れるデータが持ち出されること。2つ目は、エージェントの保存された状態、いわば記憶が書き換えられ、時間をかけて攻撃者の指示に従うようになること。3つ目は、エージェントが悪意のあるコードを取ってきて動かし、端末そのものが乗っ取られることです。
2つ目の記憶の書き換えは、見落とされやすい点です。一度仕込まれた指示は、エージェントを再起動しても残り、ある日突然、決まった操作をするようになるおそれがあります。見つけた時点で動きがおかしくなくても、過去に何を読んで、何を覚えているかは分からないと考えておく必要があります。
外から直接つながる経路も報告されています。センシスのデータによると、2026年2月8日の時点で、インターネットから到達できるオープンクローの環境が3万件を超えていました。多くは認証の鍵が必要な状態だったとされていますが、既定の設定のまま外に口を開けていた例もあると報じられています。社員が自宅や外出先で設定をいじった端末では、この種の露出も疑っておきます。
- 悪意のあるスキルの件数や露出した環境の数は、調べた組織と時期によって大きく違う。ここではビットディフェンダー(2026年2月5日)、スニークとセンシス(2026年2月8日の報道時点)の数字だけを出典つきで挙げた
- 提供側の検査の導入や修正で、状況はその後も変わっている。社内の説明資料に数字を引くときは、出典と時期を必ず添える
見つけ方:端末の上の痕跡を探す
オープンクローは、ブラウザの閲覧の記録では見つかりません。端末の上で動くプログラムなので、端末の側の痕跡を探します。マイクロソフトの記事は、プロセスの名前に現在の名前か、旧名のクローボット、モルトボットを含むものを探すよう勧めています。
あわせて、そのプロセスから、コマンドを打つためのシェルや、ファイルを取ってくるための命令が子として立ち上がっていないか、見慣れない待ち受けの口が開いていないか、開発用のエディタの拡張機能が頻繁に入れ替わっていないかを見るよう書いています。報道では、既定の設定だと外部からの接続を広く受け付ける口が開くことも指摘されています。
マイクロソフトの端末の管理の製品を使っている会社では、2026年5月に一般提供が始まったエージェント365で、ディフェンダーとインチューンを通じてウィンドウズの端末の上のエージェントを見つける機能が発表されています。最初に対応したのがオープンクローです。管理の仕組みがある端末は、まず既存の製品の機能で探すのが手早い方法です。
ただし、どの方法でも見つけられるのは、会社が管理している端末だけです。私物の端末や、管理から外れた検証用の端末で動いているものは、この方法では見つかりません。見つけた結果を報告するときは、「何台の中から探したか」を必ず添えます。検知の結果をまとめて一覧にする作業はAIに下書きさせてよいですが、どの端末を調べられていないかは人が確かめます。
見つかったとき、扱いを決める前にやること
オープンクローが見つかったら、4つの扱いのどれにするかを決める前に、被害の範囲を確かめます。マイクロソフトの記事は、すぐにやるべきこととして、配置の棚卸し、使っている身元と権限の確認、道具の実行に影響する入力の特定を挙げています。これを社内の手順に置き換えると、次のようになります。
見つかった端末、持ち主、いつから動いていたかを一覧にします。同じ部署の別の端末にも入っていないかを、同時に探します。
メール、チャット、業務のシステム、外部のサービスのうち、どれにつないでいたかを本人と一緒に確かめ、使っていた鍵やログインの情報を書き出します。
入れていたスキルの名前と入手元を一覧にします。提供元が分からないものには印を付けます。
書き出した鍵とパスワードは、扱いがどれになっても入れ替えます。平文で保存されていたおそれがあるためです。
ここまでの結果を、情シスと責任者が判断できる形にまとめます。まとめの下書きはAIに手伝わせてよいですが、判断は人がします。
4つ目の鍵とパスワードの入れ替えは、扱いを認める方向に傾いていても省かないでください。過去に悪意のあるスキルが入っていたかどうかは、後から完全には確かめられません。入れ替えの手間は、漏れていた場合の被害に比べれば小さいものです。
この段階で、本人を責める聞き取りにしないことも大切です。いつから、何に使っていたかを正直に話してもらえないと、つないでいたサービスの一覧に漏れが出ます。聞き取りの目的は被害の範囲を確かめることだと最初に伝え、処分の話はこの段階では持ち出しません。
扱い①:すぐ止める
1つ目の扱いは、すぐに止めることです。ビットディフェンダーの勧告は、会社の端末でオープンクローを動かさないことを第一の推奨としています。マイクロソフトの記事も、標準の個人用の端末や業務用の端末で動かすのは適切でないと書いています。情シスの既定の扱いは、これが出発点になります。
特に、すぐ止めるべき条件ははっきりしています。顧客の情報や社外秘の資料に触れる端末で動いていた、会社のメールや業務のシステムにつないでいた、提供元の分からないスキルが入っていた、外部から到達できる状態になっていた、のどれか一つでも当てはまれば、話し合いの前にまず止めるのが筋です。
止めるときは、プログラムを消すだけで終わりにしません。保存された設定や記憶、スキルのファイルが端末に残っていると、後から同じものが動き出すことがあります。本人に消してもらうのではなく、情シスが手順に沿って取り除き、必要なら端末を初期化します。前の節で書き出した鍵とパスワードの入れ替えは、この時点で済ませておきます。
止めた後の再発防止も考えます。端末の管理の製品で、このプログラムの実行を止める設定を入れておけば、同じ社員や別の社員が入れ直しても動きません。ただし、止める設定だけを強めると、社員は私物の端末や自宅の環境に移って使い続けるおそれがあります。止めた理由と、次に述べる代わりの道筋を一緒に示すことが、実際に止めるための条件です。
扱い②:隔離した環境でだけ許す
2つ目の扱いは、業務の端末とは切り離した環境でだけ使うことを許す形です。マイクロソフトの記事は、どうしても評価が必要なら、日々の仕事に使わない専用の仮想マシンか、別の物理的な端末で動かすよう書いています。開発部門が新しい仕組みを試したい、といった場面で考える扱いです。
同じ記事は、条件をいくつも挙げています。エージェントのためだけに作ったアカウントや鍵、データを使うこと。機微でないデータだけを扱うこと。保存された指示や状態に、思いがけない決まりが入り込んでいないかを定期的に見直すこと。定期的に入れ直し、おかしな動きがあればすぐに作り直すこと。これらを守れる体制がなければ、この扱いは選べません。
この扱いを選ぶときに決めるのは、隔離の方式そのものではなく、誰が、何のために、いつまで使うかです。目的と期限を書いた申請を出させ、期限が来たら環境ごと消す、という約束にします。隔離の方式や設計の考え方は、AIを隔離して動かす仕組みを扱った別の記事にまとめているので、方式の選び方はそちらに任せ、ここでは許す条件だけを決めるようにします。
よくある落とし穴は、隔離した環境に、手元の業務の資料や本番の鍵を持ち込んでしまうことです。試しているうちに「本物のデータで試したい」となり、少しずつ持ち込むと、隔離の意味がなくなります。持ち込んでよいもの、いけないものを申請の時点で書き出し、見直しのときに照らし合わせます。
扱い③:正式な代替を用意する
3つ目の扱いは、オープンクローそのものは止めたうえで、社員がやりたかったことを、会社が認めた別の道具でできるようにする形です。社員が危ない道具に手を伸ばすのは、多くの場合、業務の中に自動化したい作業があるからです。止めるだけでは、その作業の需要は消えません。
代替を考えるときは、社員がオープンクローで何をしていたかを具体的に聞き取ります。メールの下書き、会議の予定の調整、報告書のための数字の集計、ウェブからの情報集め、といった作業ごとに、会社が契約しているAIの道具や、業務の自動化の仕組みで代わりができるかを確かめます。代わりの道具では、会社の管理の設定が効き、記録も残ります。
代替がすぐに用意できない作業もあります。その場合は、いつまでに用意するか、それまでの間はどうするかを本人に伝えます。止めてから代替を用意するまでの空白が長いほど、社員は別の抜け道を探すものです。空白の期間は、手作業に戻すのか、一部だけ試験的に認めるのかを決めておきます。
代替の候補を比べる表は、AIに下書きさせてもよい部分です。社員が挙げた作業と、社内で使える道具の機能を並べて、対応できそうなものを拾わせます。ただし、拾わせるときは、それぞれの道具の公式の説明のどこを根拠にしたかを書かせ、人が確かめます。AIが存在しない機能を挙げてしまうことがあるからです。
扱い④:条件付きで認める
4つ目の扱いは、業務の端末とは切り離さないまま、厳しい条件を付けて使うことを認める形です。4つの中でいちばん危ない選択肢であり、選ぶ場面はかなり限られます。ここまで見てきたとおり、複数のセキュリティ企業が会社の端末で動かさないよう勧めているからです。
それでも検討するとすれば、例えば、社内の情報に触れない作業専用の端末で、特定の決まった作業だけに使う場合です。その場合でも、つないでよいサービスを限る、スキルは情シスが中身を確かめたものだけにする、会社のメールや業務のシステムの鍵は渡さない、最新の版に保つ、外部から到達できる設定にしない、といった条件を、すべて文書にしてから認めます。
条件付きで認めた場合、情シスが提供元の代わりに責任を持つことになります。版の更新、スキルの見直し、記録の確認を誰がいつやるかを決め、条件を守れていない端末が見つかったら、扱い①に切り替えることを最初に本人と合意しておきます。
この扱いは、認める期間を短く区切るのが原則です。3か月など期限を決め、その間に扱い③の正式な代替を用意できないかを並行して探します。代替が用意できた時点で、条件付きの許可は終わりにします。条件付きの許可をいつまでも続けると、例外が既定になり、ほかの社員からも同じ申請が相次ぐことになります。
4つの扱いを選ぶ判断表
ここまでの4つの扱いを、選ぶ条件で並べます。上の行ほど優先して当てはめ、当てはまったところで止めます。
| 当てはまる条件 | 選ぶ扱い | あわせてやること |
|---|---|---|
| 顧客情報や社外秘に触れる端末で動いていた | ①すぐ止める | 鍵の入れ替えと端末の初期化の検討 |
| 会社のメールや業務のシステムにつないでいた | ①すぐ止める | つないでいた先の記録の確認 |
| 提供元の分からないスキルが入っていた | ①すぐ止める | スキルの一覧を残してから取り除く |
| 新しい仕組みの評価が目的で、期限を切れる | ②隔離した環境でだけ許す | 目的・期限・持ち込みの範囲の申請 |
| 業務の作業を自動化したいのが目的 | ③正式な代替を用意する | 代替までの空白の扱いを決める |
| 社内の情報に触れない作業専用の端末で使う | ④条件付きで認める | 条件の文書化と短い期限 |
表のとおり、最初の3行のどれかに当てはまれば、ほかの条件にかかわらず①です。便利に使っていたという事情は、止めるかどうかではなく、③の代替を用意する優先順位で考慮します。
表の条件をどう判定したかは、見つけた端末ごとに記録します。後から同じ部署で別の端末が見つかったときに、前の判断と食い違わないようにするためです。記録の書式づくりや、検知の結果を表の条件に当てはめる下書きはAIに手伝わせてよいですが、最後にどの扱いにするかは情シスと責任者が決めます。
本人への伝え方
扱いを決めたら、本人に伝えます。ここで大切なのは、処分の通知ではなく、業務のやり方の変更として伝えることです。オープンクローを入れた社員の多くは、悪意ではなく、仕事を早く片づけたいという動機で入れています。責める伝え方をすると、次に似た道具を見つけたときに黙って使うようになります。
伝える内容は、4つにまとめられます。どの扱いになったか。なぜその扱いなのか(端末の上で本人の権限のまま動くこと、拡張機能の供給経路の問題、認証情報の扱い)。本人にお願いすること(鍵の入れ替え、ほかの端末に入れていないかの申告など)。そして、やりたかった作業を今後どうするか、です。最後の点が抜けると、伝え方は処分の通知と変わらなくなります。
同じ部署やほかの部署にも、周知を出すことを考えます。個人の名前は出さず、オープンクローのような端末の上で動くエージェントを入れる前に相談してほしいこと、相談の窓口、正式に使える道具の一覧を示します。周知の文の下書きはAIに作らせてもよいですが、社内の決まりに合っているか、表現が責める調子になっていないかは人が確かめるようにします。
相談の窓口に来た申請は、判断表に当てはめて同じ基準で扱います。申請した人ほど損をする、つまり正直に申請すると止められ、黙って使うと見つからない、という状態にならないよう、申請には早く答えることが大切です。回答の期限を決めておくと、申請する側も待てます。
やりがちな失敗と、AIに判断させない範囲
オープンクローが見つかったときに、よく見られる失敗を挙げておきます。
- プログラムを消させただけで、保存された設定や記憶、スキルのファイルを残す
- 扱いを認める方向に決めたので、鍵とパスワードの入れ替えを省く
- 止める設定だけを強め、代わりの道筋を示さずに私物の端末へ追いやる
- 隔離した環境に、試しのつもりで本番のデータや鍵を持ち込ませる
- 条件付きの許可に期限を付けず、例外が既定になる
AIに任せてよい範囲も確かめておきます。検知の結果の整理、つないでいたサービスの一覧の下書き、判断表への当てはめの下書き、周知の文の下書きは、AIに手伝わせて構いません。その際は、どの検知の記録や聞き取りの内容をもとにしたかという根拠を必ず書かせ、人が照らし合わせます。
一方で、止めるか認めるか、どの条件で認めるか、本人にどう伝えるかは、情シスと責任者が決めます。人が確認する範囲を先に決め、AIの整理はその判断の材料にとどめることで、同じ基準で扱いを決め続けられます。なお、AIのエージェントに業務の鍵を渡すときの管理の考え方は、別の記事で詳しく扱っています。
ミニ用語解説
この記事で使った言葉を、短く整理しておきます。
| 言葉 | この記事での意味 |
|---|---|
| 自律型AIエージェント | 指示を受けて、自分で手順を考え、端末やサービスの操作まで進めるAIの仕組み |
| スキル | オープンクローの能力を足すための拡張機能。公開の登録簿で共有される |
| シャドーAI | 会社の許可や管理の外で、社員が業務に使っているAIの道具 |
| 認証情報 | サービスにつなぐための鍵やパスワード、ログインの情報 |
| 平文 | 暗号化されず、そのまま読める形で保存された状態 |
| 隔離した環境 | 業務の端末や社内のネットワークから切り離した、専用の仮想マシンや別の端末 |
言葉の意味は、社内の周知の文でもそろえて使うと、部署ごとに受け取り方がずれにくくなります。特に「隔離した環境」は、社内で指す範囲を先に決めておくと、扱い②の申請のときに食い違いが起きません。
まとめ
オープンクローは、端末の上でコマンドの実行、ファイルの読み書き、メールの送信まで代わりにやる、オープンソースの自律型AIエージェントです。社員の権限のまま動くこと、拡張機能の登録簿に悪意のあるスキルが多く見つかったこと、認証情報が平文で保存されていたことから、通常のシャドーAIより重く扱う必要があります。見つけたら、扱いを決める前に、端末と持ち主、つないでいたサービス、入れていたスキルを書き出し、鍵とパスワードを入れ替えます。扱いは、すぐ止める、隔離した環境でだけ許す、正式な代替を用意する、条件付きで認めるの4つで、顧客情報や業務のシステムに触れていれば、まず止めます。止めるときは、やりたかった作業の代わりの道筋を必ず示します。まずは管理している端末で、現在の名前と旧名を含むプロセスを探すところから始めてください。
※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
