2026年7月20日〜27日の週は、エンジニアリングリーダーが決して優先順位を下げることのできない3つの重要な動きがあった。Model Context Protocolが7月28日にステートレスコアを確定、OpenClaw Foundationが安定性の危機を公に認めると同時に過去最高の採用数を記録、そしてエージェントエコシステムの運用パターンが単発のチャットから長時間実行・レビュー可能なルーチンへと決定的にシフトした。これらのいずれも段階的な変化ではない。これらは一体となって、プロダクショングレードのエージェントインフラストラクチャの在り方を再定義する。
エンジニアリングリーダー向けTL;DR:(1)MCP 2026-07-28仕様が明日リリースされる — initialize ハンドシェイクと Mcp-Session-Id ヘッダーが廃止されるため、即座に移行計画を開始せよ;(2)本番環境のOpenClawインスタンスはv2026.7.1ではなく extended-stable チャンネル(現在2026.6.33)に固定せよ;(3)2026.5.27以前のバージョンに影響する新たに開示された4件のCVE(CVE-2026-62216〜CVE-2026-62226)にパッチを適用せよ;(4)インタラクティブなプロンプトではなく、人間のレビューチェックポイントを設けた長時間実行ルーチンを中心にエージェントワークフローを再設計せよ;(5)ClawHubのスキルインストールを監査せよ — 公開スキルの17%に悪意のあるコードが含まれている。
MCP 2026-07-28:プロトコルのステートレス化
明日7月28日、Model Context Protocolはローンチ以来最大の改訂版を公開する。2026-07-28仕様 — バージョン文字列がそのまま最終確定日である — は、プロトコルレベルのセッションを完全に排除する。initialize/initialized ハンドシェイクと Mcp-Session-Id ヘッダーは削除される。すべてのJSON-RPCリクエストは自己完結型となり、プロトコルバージョン、クライアントID、および機能を _meta パラメータで運ぶ。新しい Mcp-Method および Mcp-Name HTTPヘッダーにより、任意のリクエストをスティッキールーティングなしに任意のサーバーインスタンスに送信できるようになる。
これは利便性のための変更ではない。これは、MCPサーバーを標準的なロードバランサーの背後で通常のRESTサービスと同様にスケール可能にするためのアーキテクチャ上のリセットである。5月21日からロックされていたリリース候補版は、6つのSpecification Enhancement Proposalを1つのリビジョンに束ねている:ステートレスコア、最初の公式拡張としてのMCP Apps、長時間実行処理向けに再設計されたTasks拡張、OAuth 2.1およびOpenID Connectに準拠した認証強化パッケージ、そしてレガシー機能に対して12ヶ月の移行ウィンドウを設ける正式な非推奨ポリシーである。
何が壊れるか: セッションレベルの状態、initializeハンドシェイク、またはセッションIDヘッダーに依存するすべてのMCPクライアントおよびサーバー。SDKメンテナーは、5月21日にリリース候補版が公開されてから10週間の検証期間を与えられている。Tier 1 SDKは最終仕様と同時にサポートをリリースすることが期待されている。GitHub MCP Serverはすでに公式リリースに先立って新しい仕様をサポートしている。しかし、自作の実装やTier 2/3 SDKにとっては、決して軽くない移行作業となる。
アクション項目: スタック内のすべてのMCPサーバー実装を棚卸しせよ。セッション状態に依存している箇所 — 特に、会話コンテキスト、リソースサブスクリプション、またはツールの状態をリクエスト間で保持しているサーバー — を特定せよ。クロスコール状態が必要なサーバーについては、明示的なハンドルベースのパターンに移行せよ(仕様ではこのための basket_id パターンが提供されている)。7月28日より前にリリース候補版に対して検証を実施せよ。インフラが依存しているレガシー機能について、12ヶ月の非推奨タイムラインを計画せよ。
OpenClaw Foundation:記録的な成長と認められた苦悩
今週、OpenClaw FoundationスタッフのHannes Rudolph氏がr/openclaw上で珍しい自己評価を公に発表し、「OpenClawは死んでいるのか」という問いに直接答えた。その答えは直感に反するものである:関心の低下は起きていないが、春のアップデートサイクルがユーザーの信頼を大きく損なった。
数字は苦痛を伴う成長の物語を物語っている。平均的な日次npmダウンロード数は、2月〜4月の約176,000件から、6月〜7月20日までの期間には422,000件に上昇した。パッケージは6月1日から7月20日までの間に累計2,100万ダウンロードを記録し、7月14日〜20日の週の日次ダウンロード数は252,000件から610,000件の範囲に及んだ。チーフアーキテクトのVincent Koc氏は別のインタビューで、週間npmダウンロード数が最近過去最高の420万件に達したことを確認している — これは誇大広告のピーク時の250万件から増加している。
しかし、この成長はリリースエンジニアリングのおかげではなく、それにもかかわらず達成されている。Rudolph氏は、4月から6月にかけてのアップデートが動作中のインストール環境を破壊したこと、そしてv2026.7.1自体も一部のデプロイメントに問題を引き起こしたが、復旧後は安定化したことを認めた。Foundationの次の焦点は、オンボーディングの簡素化、参入障壁の引き下げ、そして安定化作業の継続である。
extended-stableブランチ は、引き続き本番環境推奨のパスである。extended-stable チャンネルはnpm上で2026.6.33であり、2026.6.34が準備中である。これはセキュリティと信頼性の修正を選択的に含むnpm限定のメンテナンスアップデートであり、新機能は含まれない。dist-tagの状況が確認できる:latest=2026.7.1-2、beta=2026.7.2-beta.3、extended-stable=2026.6.33。本番環境のホストには、extended-stable が正しいチャンネルである。inspect.software の健全性指標はOpenClawを79/100(良好)と評価しており、エンジニアリング品質は96/100である一方、セキュリティは50/100となっている — このギャップはプロジェクトの継続的な課題を反映している。
アクション項目: 本番環境を extended-stable(2026.6.33)に固定せよ。ドライランによる検証なしにv2026.7.1を本番環境にデプロイしてはならない。Foundationが約束したオンボーディング簡素化作業に備えた予算を確保せよ — チームが現在のセットアップを中心にカスタムデプロイ自動化を構築している場合、変更が予想される。最新の健全性評価についてはClawStat.usを追跡せよ。
セキュリティ:新たな4件のCVEとClawHubサプライチェーン問題
7月16日〜17日に公開された4件のCVEは、エンジニアリングリーダーが一時的なものではなく継続的なものとして扱わなければならないセキュリティ状況を明確にしている:
- CVE-2026-62216(CVSS評価中):QQBotメディアアップロードにおけるポリシーバイパスによるSSRF。2026.5.28より前のバージョンに影響。
- CVE-2026-62218(CVSS 8.8):
device.pair.approveにおける認可バイパスにより、低信頼度の呼び出し元がロール管理チェックをバイパス可能。2026.5.27より前のバージョンに影響。 - CVE-2026-62225:スキルコマンドディスパッチにおける認可バイパス。2026.5.18より前のバージョンに影響。
- CVE-2026-62226(CVSS 8.5):ブラウザactルートにおける認可バイパスにより、現在のタブURLチェックの検証に失敗。2026.5.19より前のバージョンに影響。
これら4件はすべて同じパターンに従っている:設定された入力経路を通じて低信頼度の呼び出し元がより強力な認可を必要とする機能に到達する。これらは共通の根本原因を持つ — OpenClawの信頼境界モデルが、すべてのエントリーポイントで一貫してロールチェックを実施していない。Foundationはこれを一連の単発的なパッチではなく、システム上の問題として扱わなければならない。
ClawHubのサプライチェーン問題は依然として深刻である。セキュリティ研究は、公開されているスキルの約17%に悪意のあるコード — 資格情報の窃取、データの外部流出、バックドアペイロード — が含まれていることを一貫して示している。これまでに1,184以上の悪意のあるスキルが特定されている。VirusTotalスキャンは既知のマルウェアシグネチャを捕捉するが、プロンプトインジェクションペイロードや動的にロードされるコンテンツは静的解析をすり抜ける。Palo Alto Unit 42は、自然言語による命令ハイジャックがスキャナーにとってマルウェアのように見えないために、VirusTotalとClawScanの両方のスクリーニングをバイパスするスキルを発見した。
7月25日に公開された新たなCVE — CVE-2026-42428(CVSS 7.1)— は、ClawHubのパッケージダウンロードに完全性検証が強制されていなかったことを明らかにしている。プラグインアーカイブは、アーカイブまたはファイル単位の完全性メタデータを検証せずにインストール可能だった。これは2026.4.8でパッチ適用済みであるが、それ以前のバージョンを実行しておりClawHubからスキルをインストールしたことのある組織は、それらのインストールを信頼できないものとして扱うべきである。
アクション項目: すべてのインスタンスを少なくとも2026.5.28にアップグレードせよ。ClawHubからスキルをインストールしたことのあるインスタンスでは、openclaw security audit --deep を実行せよ。検証済みスキルの内部許可リストを維持せよ。OpenClawをプライマリーワークステーションにインストールしてはならない — 専用VM、Dockerコンテナ、または予備ハードウェアを使用せよ。ゲートウェイアクセスをlocalhostに制限せよ。プレーンテキストの設定ファイルから資格情報を移行し、環境変数またはシークレット管理ツールに格納せよ。
長時間実行エージェントルーチン:運用のパラダイムシフト
今週、最も重要なアーキテクチャ上のトレンドはOpenClawのコードベースにあるのではない — それは、オペレーターがどのようにそれを使用しているかにある。有用なAIの作業は、孤立したチャットプロンプトから、コンテキストを収集し、キューを処理し、機密性の高い作業の前にレビューポイントで停止する長時間実行ルーチンへと移行している。
このパターンは、主要なエージェントプラットフォームすべてで収束している。長時間実行の非同期タスクのためのOpenAIのbackgroundモード、Anthropicの長時間実行ハーネスガイダンス、自然言語のMarkdownをバージョン管理されたActions YAMLにコンパイルするGitHubのAgentic Workflowsプレビュー、そしてGoogleのGemini CLIフックはすべて、同じオペレーターパターンを記述している:ツール表面を絞り込み、反復可能なステップをパッケージ化し、エージェントをバックグラウンドで動作させ、顧客・コード・金銭に影響を与える箇所に人間のチェックポイントを残す。
OpenClawオペレーターにとって、これは保存されたワークフローファイルが耐久性のある作業単位になりつつあり、ライブチャットはますます単なる制御インターフェースになりつつあることを意味する。Cronジョブが手動での再実行を置き換える。ハートビートチェックとレビュー習慣の組み合わせが常時監視を置き換える。カスタムスキルが、セッションが終了すると消えてしまう会話コンテキストを置き換える。
実務上の含意をエンジニアリングリーダーに示せば:エージェントアーキテクチャはプロンプトではなくレビューキューのために最適化すべきである。より狭いツールセットとより明確な停止条件は、通常、より印象的なデモに勝る。最も強力なワークフロートレンドは抽象的な自律性ではない — それは、ドラフトまたは意思決定の表面を生成し、結果を所有する人物に最終ステップを戻す長時間実行ルーチンである。
エコシステム:クラウドデプロイ、NemoClaw、ClawHubの成熟
今週、OpenClawエコシステムは複数の面で加速した:
- 1-Click Cloud Hosting: PaioClawおよびHostinger hPanel統合により、マネージドOpenClawデプロイが60秒未満で可能となり、インフラストラクチャの障壁を劇的に引き下げている。
- NemoClaw v0.0.92: NVIDIAのエンタープライズ向けOpenClawガバナンスラッパーがOpenClaw 2026.7.1およびNode.js 22.23.1にアップデートされ、ヘッドレスデプロイが文書化され、セキュリティ検証が強化された。NemoClawはAlphaからActive開発段階に移行した。
- ClawHub Registry: 公式オープンソーススキルリポジトリ(github.com/openclaw/clawhub)はエージェントスキル拡張の標準化を継続しており、現在9,172のGitHubスターを獲得。Canva、Monday、Outlook向けのComposio MCP統合により、カスタム認証なしでマネージドツールアクセスを提供。
- TechTarget CISOガイドライン: OpenClawデプロイメント向けの専用エンタープライズハードニングフレームワークを公開。権限、サンドボックス、および資格情報管理をカバー。
GitHubリポジトリ自体は384,000スターを超え、GitHub全体で第6位にランクされ、トップ5に迫っている。
注目すべき動き
- MCP 2026-07-28 最終化(明日): 仕様は7月28日にリリースされる。MCPサーバーベンダーからのSDK互換性発表を監視せよ。12ヶ月の非推奨クロックは即座にスタートする。
- v2026.7.2 安定版昇格: Beta 3はv2026.7.1安定版よりも明らかにプロダクション対応が進んでいる。安定版昇格と、ClawStat.usがその評価を引き上げるかどうかを監視せよ。
- Extended-stable 2026.6.34: GitHub上で準備中。npm公開を追跡し、本番環境の固定バージョンを更新せよ。
- Aion 1.0 オープンウェイト: Microsoftのオンデバイスモデルファミリーが今月Hugging Faceに公開される予定であり、Windows 11におけるネイティブOpenClaw統合により、デバイスからクラウドへのファーストパーティモデルスタックが完成する。
- 規制圧力: NISTのAIリスクマネジメントフレームワーク草案における責任ルール、およびAWS、Azure、欧州プロバイダーからの sovereign-cloud バンドルにより、セルフホスト型エージェントインフラは単なる好みではなくコンプライアンス要件になりつつある。
今後の展望
エンジニアリングリーダーには3つの力が同時に迫っている。MCPステートレス仕様は移行計画を必要とする。OpenClawのリリース品質ギャップはチャンネル規律を必要とする。長時間実行ルーチンへの運用シフトはワークフローの再設計を必要とする。これらのいずれも、後に対処するためにより多くのコストがかかる技術負債を蓄積することなく延期することはできない。
Foundationが安定性の問題について公に正直であることは前向きなシグナルである — それは成熟したプロジェクトが行う制度的な自己評価の一種である。しかし、正直さはリリースエンジニアリングの規律の代わりにはならない。OpenClawの健全性指標におけるエンジニアリング品質(96/100)とセキュリティ(50/100)のギャップが、最も重要なギャップである。それが縮まるまで、extended-stable チャンネルが頼りである。
今から90日間:MCP移行を計画し、OpenClaw安定版を固定し、ClawHubスキルを監査し、レビューキューを中心にエージェントワークフローを再設計し、そしてセルフホスト型エージェントインフラを好みではなく責任のファイアウォールとする規制環境に備えよ。プロトコルは成熟している。エコシステムは拡大している。問題は、リリース品質とセキュリティ態勢がそれに追従するかどうかである。
継続的な分析はXでフォロー:https://x.com/kkaminski