話題のAIエージェント「OpenClaw」は何ができて、どこが危ないのか(安野貴博の解説)
安野貴博の自由研究安野貴博氏が、急速に注目を集めているオープンソースのAIエージェント「OpenClaw」について、仕組み、できること、セキュリティ上のリスクを解説した。安野氏はOpenClawを、AIエージェントがこれから広まっていく姿の一つを示すものと評価する。一方で、現時点では分かる人以外は使わない方がよいとも強く注意を促している。
手元のマシンで動くオープンソースのAIエージェント
安野氏の説明によれば、OpenClawは手元のマシンで動くオープンソースのAIエージェントである。自分のパソコンの中で作業をしてくれるもので、最近はMac miniで動かすのが流行っているという。ただしAIそのものがパソコンに入っているとは限らない。ローカルのLLMも使えるが、一般的にはOpenAIやAnthropicといった外部のAIを呼び出しながらパソコンを操作し、作業を進める。
操作の入口はメッセージアプリである。Slack、LINE、Telegram、Discordなどと連動しており、利用者は離れた場所から自分のパソコンに指示を送る。パソコン側はさまざまなAIを呼び出して作業し、「こんな結果になった」とメッセージアプリ経由で返してくる。
GitHubスター27万超、開発者はOpenAIへ
注目度について、安野氏はGitHubのスター数を挙げた。ソースコードはすべてGitHubで公開されており、3月7日時点でスター数は27万を超えている。この数はReactを超えているらしく、GitHub史上最速のペースで注目が集まっているプロジェクトだと安野氏は紹介した。
開発者のピーター・シュタインバーガー氏は、以前はPDFフレームワークの会社PSPDFKitを経営していた。安野氏によれば、この会社は10年間ベンチャーキャピタルから一切資金を調達せずに成長し、約10億人が使うプロダクトに育ったという。その後、次に作り始めたのがOpenClawだった。
2月14日には、シュタインバーガー氏がOpenAIに参加すると発表された。サム・アルトマン氏は、OpenAIの将来の製品にOpenClaw的なものを組み込んでいくことを示唆している。ただし、シュタインバーガー氏がOpenAIに移ってもOpenClaw自体はやめないとアナウンスされている。
名前には変遷がある。最初はAnthropicのClaudeにちなんで「Clawdbot」という名前だった。しかしAnthropicから紛らわしいとクレームを受け、2026年1月27日に「Moltbot」へ改名した。さらにその3日後に「OpenClaw」へ変わった。「Claw」はエビやカニのハサミを指し、アイコンにはロブスターが使われている。
頭脳となるLLMは自由に選べ、ローカルLLMが好まれることも
処理の流れはこうだ。SlackやDiscordなどから入力を受け、AIと連携しながら、必要に応じてパソコン内のツールを使って答えを出し、メッセージアプリで返答する。頭脳にあたるLLMは何を使ってもよく、AnthropicのClaude、GPT、オープンなLLMのいずれにも対応している。
安野氏によれば、OpenClawは聞かれたときだけ動くのではなく、自律的に仕事をし続けることが前提になっている。そのためAPI経由で使うと利用量がかさむ。自分のパソコン内で動くローカルLLMなら電気代だけで済むため経済的であり、ローカルLLMが好まれるケースがある。
Mac miniが売れて在庫切れが続いているのもこの文脈だと安野氏は説明する。Mac miniは16GBのユニファイドメモリを使えるので、gpt-ossの20Bクラスのモデルを載せて、そのローカルモデルで作業させ続けられる。そのためOpenClawを動かすのにちょうどよいと言われているという。
ハートビートとスキルズ
安野氏が特に注目したのが「ハートビート」機能である。一定間隔でAIが自ら起動し、その時の状況に合わせてタスクをこなす。与えられたタスクをプロンプトに従って定期的に実行できる仕組みだ。ChatGPTなどにも最近は似た機能があり、Anthropicの製品にも同様の機能があったはずだとして、安野氏はこれが唯一無二ではないと断っている。エンジニア向けに言えば、cronに相当するものを今風に呼ぶとハートビートになる、というのが安野氏の説明だ。
もう一つが「スキルズ(Skills)」である。Anthropicが定義した、AIに特別な能力を与えるための仕組みで、OpenClawもこれに対応している。各スキルに定義された手順、注意点、スクリプトなどをOpenClaw上で使わせることができる。さらに「ClawHub」というマーケットプレイスがあり、さまざまなスキルが公開されている。ハートビートとスキルズを組み合わせることで、いろいろな作業をさせられる。
ラズベリーパイでの試用
安野氏のチームも実際にOpenClawを試した。小型コンピューターのラズベリーパイにセットアップし、Slack連携まで実装した。後述するセキュリティリスクを考慮し、今回はあらかじめスケジュールを書いたファイルを用意した。そのうえで、Slackのやり取りで確認や編集ができるかを検証した。
Slackで「今日の打ち合わせの議事録を元にスケジュール調整して」と送ると、OpenClawはカレンダーを確認し、自動的にスケジュールを入れた。安野氏は、こうした業務を任せられるのはかなり便利だと感想を述べている。
流行の理由について、安野氏は次のように見ている。ソフトウェアエンジニアからすれば、Claude Codeなどを組み合わせれば以前から同様のことはできた。OpenClawはそれを使いやすい形にまとめ、ハートビートなども備えて、より多くの人に門戸を広げた。その点が評価されているのではないか、という見立てだ。
セキュリティリスク:分かる人以外は使わない方がよい
一方で、安野氏はセキュリティには非常に注意が必要だと強調した。自分で紹介しておきながらと前置きしたうえで、分かる人以外はあまり使わない方がよいと述べている。いろいろできる反面、できすぎてしまう。悪意のある動作も含まれているようで、現状では触ること自体にリスクがあるため、試すとしても自己責任で、と繰り返した。
根本にあるのは、AIエージェントに強い権限が与えられることだ。人間がパソコンでできることをAIもできるようになるため、人間が知らないうちに情報が流出したり、ファイルが勝手に削除されたりするリスクがある。
安野氏はさらに具体的な問題も紹介した。
- リモートからの悪用:悪意のある操作をリモートから送り付けて実行させられる脆弱性が見つかっているという。
- インターネットへの露出:セキュリティ研究者が、インターネット上に公開されたデバイスやサービスを探す検索エンジンで調査したところ、インターネットに露出したOpenClawのマシンやインスタンスが多数見つかった。根本原因はデフォルト設定にあり、少し設定を誤るだけで、外部からOpenClawが動くマシンにアクセスできる状態になっていたという。
- ClawHubのスキル:あるセキュリティ企業が約4000のスキルをスキャンしたところ、全体の約7%にあたる283個に、APIキーやパスワードを漏洩させる脆弱性が見つかった。人気のスキルにもそうしたものがあり、安野氏はClawHubを「かなり魔境になっている」と表現した。
対策も進んでいるらしく、ClawHubにアップロードされるスキルには自動スキャンがかかるようになっている。脆弱性も次々と見つかっては急ピッチで対応されている。それでも安野氏は、分かる人以外は今は使わない方がよいとする。使う場合でも、大切なファイルや認証情報が入った環境では使わない方がよいと助言した。
安野氏の所感:1年前のコーディングエージェントと同じ興奮
安野氏の所感は、この種の使い方が今年後半には当たり前になっていそうだ、というものだ。ただし現時点のOpenClawはまだ仕事に使えるレベルではなく、セキュリティ上のリスクもあるため、本番環境で使うのはやめた方がよいとしている。
安野氏がこう考える理由は、2025年1月頃のコーディングエージェントをめぐる興奮と似ていると感じるからだ。当時はClineやRoo CodeなどがAIでどんどんコーディングできることを示していた。良い部分は大いにあったものの、安野氏はまだ現実的ではないと思っていたという。しかし1年後の2026年2月には、Clineではないにせよ、Claude Code、Gemini CLI、ChatGPTのCodexなどが当たり前に使われている。OpenClaw自体は使い物にならなかったとしても、同様の製品が1年ほどで当たり前に使われるようになっても全くおかしくない、というのが安野氏の見方である。
AI進化の二つの方向性
安野氏は、ここでAIの進化に大きく二つの方向性があると整理した。
一つはOpenClaw型である。人間が使っているのと同じPCをAIに与え、その上で作業させるやり方だ。Google Chromeのブラウザ上で作業させたり、OSのGUI上で人間と同じようにクリックし、キーボードで入力したりすることをAIにやらせる。
もう一つは、AIが活躍しやすい環境の側を整えていくやり方だ。例として安野氏は、Googleが最近出した「Google Workspace CLI」を挙げた。AIエージェントファーストで設計された、Google Workspaceの情報にアクセスするためのツールである。Googleドキュメントやカレンダーは通常、人間がブラウザで操作する。それと同じ操作をAIがしやすいように環境を整える取り組みも進んでいる。
人間と同じものをAIに使わせるのか、AIが使いやすいものを作るのか。二つは目指す方向が異なる。安野氏は両方とも進んでいくと考えており、そのバランスがどうなるかを注目したいと述べた。
短期的にはGUI操作型が先に実用化するという見立て
議論はあると断ったうえで、安野氏は個人的な考えを示した。人間と同じPC上の作業をAIができるようになる方が、実用化は早いのではないか、というものだ。GoogleであればWorkspace CLIを作って環境を整えられる。しかし世の中のシステムをすべてAIエージェント向けに設計し直せるかといえば、必ずしもそうではなく、レガシーシステムもたくさんある。そう考えると、人間と同じUIからアクセスするやり方が、1〜2年のスパンでは主流になるのではないかと安野氏は見ている。ただし本人は「あまり自信はない」と付け加えている。
安野氏は最後に、この分野はすごいスピードで変わっており、いろいろな可能性があるので、今後も注目すべきだと述べて解説を締めくくった。
GitHubのスターの数27万を超えているという状態になっておりまして、AIがパソコンをいじってできるようになるわけなので、非常に危険性も高い。このOpenClawを入れておくとですね、色々できるものの、結構現状では触ることにリスクがあると思いますので、あくまでこれ試すとしても自己責任でお願いいたします。
どうもこんにちは。安野貴博です。本日はOpenClawとは何かという話について話したいと思います。このOpenClaw、皆さんお名前聞いたことありますでしょうか?一部ではものすごい話題になっていて、これからのAIエージェントの広まっていく1つの姿を提示してくれているものだと思います。いろんなリスクも指摘されておりますけれども、今日はこのOpenClaw調べてみましたのでご紹介したいと思います。
まず最初にOpenClawって何なのという話なんですけど、ざっくり言うとですね、手元のマシンで動くオープンソースのAIエージェントになります。皆さんが使っているパソコンとか、最近これMac miniで動かすのが流行ってますけれども、そのパソコンの中で色々作業をしてくれるよというものになっております。AIがそのままパソコンの中に入っているというわけではなくて、ローカルのLLMも使えるんですけれども、外部の、例えば普通OpenAIであるとかAnthropicのAIを使って、パソコンを動かしながら何か作業してくれるよというものになっております。
で、各種のメッセージアプリと連動しておりまして、例えばSlackであるとかLINEであるとか、Telegramとか、あとDiscordとかね、そういったものを通じてこの遠くにある自分のパソコンに対して指示を出して、そのパソコンの上でいろんなAIを呼び出しながら色々作業して、そしてメッセージアプリを返して、こんな結果になったよっていうのを返してくれるっていう、そんな形になっております。
で、これどれくらい話題になってるかと言うと、GitHubのスターの数、これオープンソースのものなので、ソースコード全部がGitHubで公開されてるんですけど、GitHubのスター数が3月7日現在で27万を超えているという状態になっておりまして、すごい早いスピードでOpenClawすごい注目を集めています。この27万という数値はReactを超えているらしくて、GitHub史上の中でも史上最速のペースでどんどん注目が集まっているよというプロジェクトになってます。
で、開発者のピーター・シュタインバーガーさんは、この前ビッグニュースがありまして、なんとOpenAIに入るということが決定いたしました。で、このピーター・シュタインバーガーさん、元々オーストリアのウィーンで、PSPDFKitっていうPDFのフレームワークの会社を作っていたらしくてですね。で、この会社10年間ベンチャーキャピタルから1円も調達せずにどんどん大きくしていって、約10億人が使うプロダクトに育てたよという、そういったすごい実力者の方らしいです。その後そのPSPDFKitというものを作って、2026年にじゃあ次のもの作ろうかと言って作り始めたのがOpenClawであるということで、開発者の方も実力派の方のようです。
で、2月14日にピーター・シュタインバーガーさんがOpenAIに入るよっていうようなアナウンスがされまして、サム・アルトマンさんはこのOpenAIの将来的な製品の中にOpenClaw的なものを入れていくんじゃないかという示唆もされてます。Xでのツイートなんかもありまして、こんな感じでした。ドン。ただ一方で、ピーターさんがOpenAIに入ったからと言ってOpenClaw自体はやめるわけではないよというアナウンスもされております。
で、今でこそOpenClawっていう名前ちょっと定着してきましたけれども、1番最初はAnthropicのClaudeにちなんでClawdbotっていう名前だったんですね。で、Clawdbotっていう名前だったんだけれども、Anthropic社からクレームが来て、いや、さすがにちょっと紛らわしすぎるわということで、2026年の1月27日にMoltbotっていう名前に変わったと。で、さらに3日後に、いや、やっぱ違ったって言ってOpenClawに変わっていてですね、このClawっていうのがですね、エビとかカニとかのこのハサミ部分を指しているらしくて、OpenClawはロブスターがアイコンになっております。
2つ目のポイントはOpenClawが一体何できるのかって話なんですけれども、先ほども申し上げた通り、いろんなメッセージアプリを通じて入力をすることができ、SlackとかDiscordとかを通じて入力をされて、それがですね、何を使ってもいいんですけど、AIと連携しながら、たまにはそのパソコンの中で必要なツールを使いながら答えを出して、それをメッセージアプリ経由で返答をしてくるという形になります。で、この頭脳に当たる部分のLLMの部分は本当に何を使ってもいいので、AnthropicのClaudeとかGPTとか、その他にもオープンなLLMも使うことができるようになってます。
で、OpenClawですね、聞いた時だけ何かやるというよりかは自律的にどんどん仕事し続けるっていうことが結構前提になっておりますので、そういう意味で言うとAPIの場合使用量が増えてしまうということで、ローカルで使うLLMが好まれるケースがあります。ローカルLLM、いわゆるAPIを介さず自分のパソコンの中で動く場合は、このパソコンを動かす電気代だけで済むので、こっちの方が経済的だよねということになります。
今ですね、Mac miniめちゃめちゃ売れてて在庫切れなんかも続いているらしいんですけれども、これがですね、OpenClawを動かすのにちょうどいいんじゃないのかということで注目されてます。Mac miniはですね、16GBのメモリが使えるので、この16GBのユニファイドメモリーを使えば、GPT-OSSの20ビリオンくらいのモデルであれば、この上に乗っかって、そのローカルモデルの上でどんどん作業させることができるので、Mac miniがいいんじゃないのと言われているようです。
で、1個注目したいのがハートビート機能というものでございまして、ハートビート機能っていうのが、1つの分かりやすいポイントなんですけれども、これはですね、一定間隔でAIが自分で起動して、その時の状況に合わせて何らかタスクをこなして、っていうのが定期的に動くと。なので、普通のChatGPTとかって、最近はこういう機能もついてるんで一概にはあれなんですけれども、例えばCoworkとか、AnthropicのCoworkではハートビートみたいな機能もあったと思いますが、要するに一定間隔ごとに与えられたタスクをプロンプトに従ってこなすっていうことができるようになってます。エンジニアの方で言うと分かりやすいのがcronに相当するものですよね。cronに相当するものをもうちょっと今風に言うとハートビートとなるんだなと思います。
あとですね、ハートビートの他にSkillsというものも使えるようになってまして、これはAnthropic社が定義しているような、AIが何らかのスキルをこなせるようにする、特別なスキルを与えるようにするための仕組みなんですけれども、OpenClawもこのSkillsに対応していて、特別な能力っていうのをどんどん入れていけるよと。各スキルの中で定義された手順とか注意点とか、あとはスクリプトとか、そういったものをこのOpenClaw上でも使わせることができるようになってます。で、さらにもう少し言うとClawHubっていうマーケットプレイスがあって、そこでいろんなスキルが公開されています。なので、ハートビートとSkillsを合わせて、色々組み合わせながらいろんな作業をさせられるよというものになっておると。
実際に我々のチームでもOpenClawを入れてみていじるということをやってみました。Raspberry Piという、ちっちゃいパソコンみたいなものがあるんですけど、このRaspberry PiにセットアップしてSlack連携まで実装してみるとこんな感じになりました。この後お話しするセキュリティリスクのこともあるので、今回はあらかじめスケジュールを記載したファイルを作成しておいて、それをSlackのやり取りで確認とか編集できるのかっていうことを試してみます。Slackで「以下の今日の打ち合わせの議事録を元にスケジュール調整して」っていうのを送ってみると、カレンダーを確認してですね、自動的にスケジュールを入れてくれました。で、このような業務任せられるっていうのは結構便利だなと思います。
OpenClaw見てみると、やっぱり流行ってる理由としては、ソフトウェアエンジニア的にはこれ、Claude Codeとかを組み合わせれば別に今までもできたよねという話ではあるものの、それを使いやすい形にして、ハートビートなんかもやりながら、多くの方により間口を広げたみたいな、その部分が評価されているのかなと思いますが、一方でここセキュリティ周り。これはですね、非常に要注意でございます。
これいろんな脆弱性が指摘されておりまして、正直ですね、要注意というよりかは、この動画見てる方も、自分で紹介しといてあれなんですけど、分かる方以外はあんまり使わない方がいいと思います。このOpenClawを入れておくとですね、色々できるものの、色々できすぎてですね、あとはその悪意のある行動とかも色々含まれているっぽくて、結構現状では触ることにリスクがあると思いますので注意をしてください。あくまでこれ試すとしても自己責任でお願いいたします。
これ何かと言うと、AIのエージェントに対して結構強い権限が与えられるわけですよね。つまりパソコンをいじることができると。で、人間がパソコンをいじってできることを、AIがパソコンをいじってできるようになるわけなので、非常に危険性も高い。例えば人間が知らないうちに情報が流出したりとか、あるいは勝手にファイルが削除されたりとか、そういうリスクがあります。
またですね、このオープンソースのプロジェクト、いろんな脆弱性も見つかっております。悪意のある行動をリモートでどんどん送り付けて実行できるような脆弱性なんかも見つかっているとのことで、これ結構注意が必要です。それだけじゃなくてですね、セキュリティの研究者が、ネット上に公開されたそのデバイスとかサービスの検索エンジンみたいなものを使いながら調査したところ、インターネットにもう露出している、このOpenClawのマシンとかインスタンスっていうものが多数見つかっていて、根本原因はOpenClawのデフォルト設定でやってしまうと、ちょっと間違えるだけで、インターネットからOpenClawが動いてるマシンにどんどんアクセスができるような、そういう状態になってしまっていました。
あとさっき申し上げたSkillsのマーケットプレイスのClawHubにも結構問題があって、とあるセキュリティ企業がその4000くらいのファイルをスキャンしたところ、283個、平均で全体の7%くらいのスキルに対して、APIキーとかパスワードを漏洩させるような、そういう脆弱性が発見されました。で、人気のあるスキルであっても平然とですね、そういったものがあったりしていて、今かなりこのClawHub魔境になっているようです。で、対策も一応進んではいるらしくて、ClawHubにアップロードされるスキルみたいなものはどんどん自動スキャンがかかっていくよということになっているようです。脆弱性もどんどん見つけられてはいるので、急ピッチで対応しています。いますが、分かる方以外は今使わない方がいいと思いますし、使う場合であっても、例えば大切なファイルが実際に入っているとか、大切な認証情報が入っているとか、そういったところでは使わない方がいいかなと思います。
で、ここから安野の所感を話すと、今年後半の当たり前のやり方になっていそうだなという所感を持ちました。現時点においてOpenClawまだ仕事に使えるレベルではないと思いますし、セキュリティ上のリスクもあるので、これをなんかもう仕事の本番環境で使っていくぜっていうのは、やめた方がいいと思います。
一方で、これ心当たりがあるのは昨年の1月頃に見たコーディングエージェントの興奮と似ているなと思ってまして、例えば2025年の1月頃ってClineとか、Roo Clineと呼ばれるようなものが、ゴリゴリAIでコーディングができるんだということを示していて、その当時それがものすごい使えたかと言うと、いい部分はすごいあったんですけど、まだちょっと現実的じゃないかなと思ってました。でもたった1年経っただけですよ。2026年の2月には、ClineではないもののClaude Codeであるとか、あるいはGemini CLIであるとか、あるいはChatGPTのCodexであるとか、そういったものはかなりもう当たり前に使われるようになっています。で、これと同じくらいのスピードで、OpenClawは使い物に正直ならなかったけど、この製品は結構もうすごい当たり前に使うよねっていうのが、1年くらいで起きても全然おかしくないなと思います。
この時に2つのですね、AIの進化の方向性があって、1つはOpenClaw型ですね。人間が使ってるのと同様のPCを与えて、そのPC上でゴリゴリ作業してもらうよっていうやり方で、なんならですね、Google Chromeのブラウザ上で何か作業させるとか、OSのGUIの上でですね、人間がやる動作と同じように、ここをクリックして、ここをクリックして、その後にキーボードでこれを打ち込むみたいなことをAIがやれるようにするというパターンの進化と、あとは、そもそもAIが活躍できる環境を整えていこうっていうアイデアの、大きく2つの方向性があると思ってます。
で、例えば後者の方で言うと、最近Googleが出したのがGoogle Workspace CLIというものを出しておりまして、これAIエージェントが使いやすいように作った、AIエージェントファーストで設計されたGoogle Workspaceの情報にアクセスするためのツールなんですよね。で、普通Google Workspaceってブラウザで人間が色々見て作業したりするもの。例えばGoogleドキュメントいじったりとかGoogleカレンダーいじったりとか、そういったことできますけれども、それと同じ動作をAIが入れやすいように環境をどんどん整えてあげようっていう、こっちもこっちで進んでるんですよね。
で、このどっちがどれくらい使われるんだろうかって、結構やっぱこの向かうべき方向性がバラバラなんですよね。人間と同じものをAIが使おうっていうのか、AIが使いやすいものを作ろうっていう話なのか違うんですけれども、これのどっちの方向に進んでいくのか、これ結局両方進んでいくと思うんですけど、これのバランスがどうなるのかっていうのは今後注目して見ていきたいなと思います。
で、個人的にはこれもね、いろんな議論ありますけど、人間が使っているのと同様のPC上の作業をAIができるようになる方が、実用化としては早いんじゃないかなという風に思います。というのも、Googleであれば Google Workspace CLIなんかを作ってこっちの環境を整えることができるものの、今ですね、世の中にあるシステムの中で、こういうAIエージェント向けに設計をし直すっていうことができるかというと、やっぱ必ずしもそうじゃないわけですよね。レガシーシステムもたくさんあるわけです。だとすると、人間と同様のUIから色々アクセスしていくっていうやり方が、短期的には主流になるんじゃないかなと。短期的というのは、1年から2年くらいのスパンでは主流になるんじゃないかなと思います。あんま自信ないけど。
ということで、なんとなくOpenClawを見て、ちょっと触って所感をお話しさせていただきました。この分野すごいスピードで変わっておりますし、色々可能性はあるので、要注目なんじゃないかと思います。面白いなと思った方いたらチャンネル登録と高評価をぜひぜひよろしくお願いします。では、では。
記事公開
