OpenClawのゲートウェイが大規模にインターネットへ露出
Censysによると、2026年1月31日時点で21,639台のOpenClawゲートウェイがパブリックインターネットから到達可能でした。OpenA2Aのインデックスでは、9月1日時点で192,492台に達しています。
何が起きたか
2026年1月以降、研究者はパブリックインターネットから到達可能なOpenClawゲートウェイを調査しました。Censysは1月31日に21,639台、3月31日に63,070台を確認しました。SecurityScorecard STRIKEは2月に約40,000〜42,900台を数え、そのうち約15,200台はリモートコード実行に対して脆弱とみられました。OpenA2Aのインデックスは、2026年9月1日に192,492台に達しました。
調査方法によって数値には最大10倍の差があります。デフォルトポート18789へのShodanの検出数、フィンガープリントで確認されたホスト数、または重複を除いたIPアドレス数のいずれを数えるかで異なります。OpenA2Aが3月に実施した調査では、Shodanの検出数は249,366件で、その約30%が確認済みとなり、推定数は約75,000台でした。
なぜ成功したか
デフォルトではゲートウェイはloopbackにバインドされますが、コンテナ内ではgateway.bindが自動的に0.0.0.0に解決されます。また、それ以外の値にバインドすると、ゲートウェイがネットワーク上に公開されます。OpenA2Aの報告では、デフォルト設定に認証がありませんでした。これは旧リリースに該当するもので、現行ドキュメントではトークンが必須とされ、認証に失敗した場合は接続を拒否します。
対策
- ゲートウェイはloopbackのみにバインドしてください。リモートから利用する場合は、SSHトンネルまたはTailscale Serveを経由してください。
- Dockerでは、ポート18789を127.0.0.1のみに公開するか、公開しないでください。
- 24文字以上のゲートウェイトークンを使用してください。たとえば openssl rand -hex 32 で生成できます。
- openclaw security audit --deep を実行し、報告された問題を修正してください。
- ネットワーク外部から、ポート18789が開いていないかパブリックIPアドレスをスキャンしてください。
コントロールプレーンをインターネットに公開しないコードとツールの実行をサンドボックス化する