話題のAIエージェント「OpenClaw」は何ができて、どこが危ないのか(安野貴博の解説)

YouTubeで開く ↗
概要

安野貴博氏が、急速に注目を集めているオープンソースのAIエージェント「OpenClaw」について、仕組み、できること、セキュリティ上のリスクを解説した。安野氏はOpenClawを、AIエージェントがこれから広まっていく姿の一つを示すものと評価する。一方で、現時点では分かる人以外は使わない方がよいとも強く注意を促している。

9分で読めます

手元のマシンで動くオープンソースのAIエージェント

安野氏の説明によれば、OpenClawは手元のマシンで動くオープンソースのAIエージェントである。自分のパソコンの中で作業をしてくれるもので、最近はMac miniで動かすのが流行っているという。ただしAIそのものがパソコンに入っているとは限らない。ローカルのLLMも使えるが、一般的にはOpenAIやAnthropicといった外部のAIを呼び出しながらパソコンを操作し、作業を進める。

操作の入口はメッセージアプリである。Slack、LINE、Telegram、Discordなどと連動しており、利用者は離れた場所から自分のパソコンに指示を送る。パソコン側はさまざまなAIを呼び出して作業し、「こんな結果になった」とメッセージアプリ経由で返してくる。

GitHubスター27万超、開発者はOpenAIへ

注目度について、安野氏はGitHubのスター数を挙げた。ソースコードはすべてGitHubで公開されており、3月7日時点でスター数は27万を超えている。この数はReactを超えているらしく、GitHub史上最速のペースで注目が集まっているプロジェクトだと安野氏は紹介した。

開発者のピーター・シュタインバーガー氏は、以前はPDFフレームワークの会社PSPDFKitを経営していた。安野氏によれば、この会社は10年間ベンチャーキャピタルから一切資金を調達せずに成長し、約10億人が使うプロダクトに育ったという。その後、次に作り始めたのがOpenClawだった。

2月14日には、シュタインバーガー氏がOpenAIに参加すると発表された。サム・アルトマン氏は、OpenAIの将来の製品にOpenClaw的なものを組み込んでいくことを示唆している。ただし、シュタインバーガー氏がOpenAIに移ってもOpenClaw自体はやめないとアナウンスされている。

名前には変遷がある。最初はAnthropicのClaudeにちなんで「Clawdbot」という名前だった。しかしAnthropicから紛らわしいとクレームを受け、2026年1月27日に「Moltbot」へ改名した。さらにその3日後に「OpenClaw」へ変わった。「Claw」はエビやカニのハサミを指し、アイコンにはロブスターが使われている。

頭脳となるLLMは自由に選べ、ローカルLLMが好まれることも

処理の流れはこうだ。SlackやDiscordなどから入力を受け、AIと連携しながら、必要に応じてパソコン内のツールを使って答えを出し、メッセージアプリで返答する。頭脳にあたるLLMは何を使ってもよく、AnthropicのClaude、GPT、オープンなLLMのいずれにも対応している。

安野氏によれば、OpenClawは聞かれたときだけ動くのではなく、自律的に仕事をし続けることが前提になっている。そのためAPI経由で使うと利用量がかさむ。自分のパソコン内で動くローカルLLMなら電気代だけで済むため経済的であり、ローカルLLMが好まれるケースがある。

Mac miniが売れて在庫切れが続いているのもこの文脈だと安野氏は説明する。Mac miniは16GBのユニファイドメモリを使えるので、gpt-ossの20Bクラスのモデルを載せて、そのローカルモデルで作業させ続けられる。そのためOpenClawを動かすのにちょうどよいと言われているという。

ハートビートとスキルズ

安野氏が特に注目したのが「ハートビート」機能である。一定間隔でAIが自ら起動し、その時の状況に合わせてタスクをこなす。与えられたタスクをプロンプトに従って定期的に実行できる仕組みだ。ChatGPTなどにも最近は似た機能があり、Anthropicの製品にも同様の機能があったはずだとして、安野氏はこれが唯一無二ではないと断っている。エンジニア向けに言えば、cronに相当するものを今風に呼ぶとハートビートになる、というのが安野氏の説明だ。

もう一つが「スキルズ(Skills)」である。Anthropicが定義した、AIに特別な能力を与えるための仕組みで、OpenClawもこれに対応している。各スキルに定義された手順、注意点、スクリプトなどをOpenClaw上で使わせることができる。さらに「ClawHub」というマーケットプレイスがあり、さまざまなスキルが公開されている。ハートビートとスキルズを組み合わせることで、いろいろな作業をさせられる。

ラズベリーパイでの試用

安野氏のチームも実際にOpenClawを試した。小型コンピューターのラズベリーパイにセットアップし、Slack連携まで実装した。後述するセキュリティリスクを考慮し、今回はあらかじめスケジュールを書いたファイルを用意した。そのうえで、Slackのやり取りで確認や編集ができるかを検証した。

Slackで「今日の打ち合わせの議事録を元にスケジュール調整して」と送ると、OpenClawはカレンダーを確認し、自動的にスケジュールを入れた。安野氏は、こうした業務を任せられるのはかなり便利だと感想を述べている。

流行の理由について、安野氏は次のように見ている。ソフトウェアエンジニアからすれば、Claude Codeなどを組み合わせれば以前から同様のことはできた。OpenClawはそれを使いやすい形にまとめ、ハートビートなども備えて、より多くの人に門戸を広げた。その点が評価されているのではないか、という見立てだ。

セキュリティリスク:分かる人以外は使わない方がよい

一方で、安野氏はセキュリティには非常に注意が必要だと強調した。自分で紹介しておきながらと前置きしたうえで、分かる人以外はあまり使わない方がよいと述べている。いろいろできる反面、できすぎてしまう。悪意のある動作も含まれているようで、現状では触ること自体にリスクがあるため、試すとしても自己責任で、と繰り返した。

根本にあるのは、AIエージェントに強い権限が与えられることだ。人間がパソコンでできることをAIもできるようになるため、人間が知らないうちに情報が流出したり、ファイルが勝手に削除されたりするリスクがある。

安野氏はさらに具体的な問題も紹介した。

  • リモートからの悪用:悪意のある操作をリモートから送り付けて実行させられる脆弱性が見つかっているという。
  • インターネットへの露出:セキュリティ研究者が、インターネット上に公開されたデバイスやサービスを探す検索エンジンで調査したところ、インターネットに露出したOpenClawのマシンやインスタンスが多数見つかった。根本原因はデフォルト設定にあり、少し設定を誤るだけで、外部からOpenClawが動くマシンにアクセスできる状態になっていたという。
  • ClawHubのスキル:あるセキュリティ企業が約4000のスキルをスキャンしたところ、全体の約7%にあたる283個に、APIキーやパスワードを漏洩させる脆弱性が見つかった。人気のスキルにもそうしたものがあり、安野氏はClawHubを「かなり魔境になっている」と表現した。

対策も進んでいるらしく、ClawHubにアップロードされるスキルには自動スキャンがかかるようになっている。脆弱性も次々と見つかっては急ピッチで対応されている。それでも安野氏は、分かる人以外は今は使わない方がよいとする。使う場合でも、大切なファイルや認証情報が入った環境では使わない方がよいと助言した。

安野氏の所感:1年前のコーディングエージェントと同じ興奮

安野氏の所感は、この種の使い方が今年後半には当たり前になっていそうだ、というものだ。ただし現時点のOpenClawはまだ仕事に使えるレベルではなく、セキュリティ上のリスクもあるため、本番環境で使うのはやめた方がよいとしている。

安野氏がこう考える理由は、2025年1月頃のコーディングエージェントをめぐる興奮と似ていると感じるからだ。当時はClineやRoo CodeなどがAIでどんどんコーディングできることを示していた。良い部分は大いにあったものの、安野氏はまだ現実的ではないと思っていたという。しかし1年後の2026年2月には、Clineではないにせよ、Claude Code、Gemini CLI、ChatGPTのCodexなどが当たり前に使われている。OpenClaw自体は使い物にならなかったとしても、同様の製品が1年ほどで当たり前に使われるようになっても全くおかしくない、というのが安野氏の見方である。

AI進化の二つの方向性

安野氏は、ここでAIの進化に大きく二つの方向性があると整理した。

一つはOpenClaw型である。人間が使っているのと同じPCをAIに与え、その上で作業させるやり方だ。Google Chromeのブラウザ上で作業させたり、OSのGUI上で人間と同じようにクリックし、キーボードで入力したりすることをAIにやらせる。

もう一つは、AIが活躍しやすい環境の側を整えていくやり方だ。例として安野氏は、Googleが最近出した「Google Workspace CLI」を挙げた。AIエージェントファーストで設計された、Google Workspaceの情報にアクセスするためのツールである。Googleドキュメントやカレンダーは通常、人間がブラウザで操作する。それと同じ操作をAIがしやすいように環境を整える取り組みも進んでいる。

人間と同じものをAIに使わせるのか、AIが使いやすいものを作るのか。二つは目指す方向が異なる。安野氏は両方とも進んでいくと考えており、そのバランスがどうなるかを注目したいと述べた。

短期的にはGUI操作型が先に実用化するという見立て

議論はあると断ったうえで、安野氏は個人的な考えを示した。人間と同じPC上の作業をAIができるようになる方が、実用化は早いのではないか、というものだ。GoogleであればWorkspace CLIを作って環境を整えられる。しかし世の中のシステムをすべてAIエージェント向けに設計し直せるかといえば、必ずしもそうではなく、レガシーシステムもたくさんある。そう考えると、人間と同じUIからアクセスするやり方が、1〜2年のスパンでは主流になるのではないかと安野氏は見ている。ただし本人は「あまり自信はない」と付け加えている。

安野氏は最後に、この分野はすごいスピードで変わっており、いろいろな可能性があるので、今後も注目すべきだと述べて解説を締めくくった。