2026年7月27日〜8月3日の週は、エンジニアリングリーダーが本番環境でのOpenClaw導入を評価する方法を変える4つの動きがあった。Foundationは毎月の拡張安定版リリースチャンネルと公開の成熟度スコアカードを導入し、2026.7.2ベータサイクルはクラッシュリカバリ可能な状態管理とリモートコーディングセッションをリリースし、エンタープライズデプロイ向けの専用セキュリティレイヤーがローンチし、セキュリティ研究者はOpenClawだけでなくすべてのエージェントプラットフォームの脅威モデルを鮮明にする連鎖型攻撃経路を詳細に報告した。
エンジニアリングリーダー向けTL;DR:(1)本番環境のOpenClawを extended-stable チャンネル(現在2026.6.33)に固定し、openclaw update --channel extended-stable で永続化せよ;(2)2026.7.2-beta.7に対する受け入れテストを開始せよ — 状態安全性とクラッシュリカバリの改善により、無人での夜間実行が初めて実現可能になる;(3)以下に説明する連鎖型攻撃経路に対してインストール済みスキルを監査せよ — 信頼できないスキル、ブラウザ自動化、ファイルハンドラが組み合わさってデータ流出経路が形成される;(4)本番環境にOpenClawをデプロイする場合はClawArmorまたは同等のランタイムセキュリティツールを評価せよ;(5)重要なワークフローをどの機能に賭けるかを決める前に、新しい成熟度スコアカードを確認せよ。
拡張安定版リリースと成熟度スコアカード
7月30日、OpenClaw Foundationはプロジェクト開始以来最も重要なリリースエンジニアリングの発表を行った:セキュリティと信頼性の修正をバックポートした毎月の拡張安定版リリースチャンネルと、すべてのプラットフォーム機能を品質と完全性の観点で格付けする公開の成熟度スコアカードである。
最初の拡張安定版リリースはOpenClaw 2026.6.33で、2026年6月の2026.6.11リリースをベースに、それ以降のバージョンからセキュリティと信頼性の修正をバックポートしている。新機能はない。驚きもない。命名規則は意図的である — 毎月の拡張安定版ラインは YYYY.M.33 で始まり、バックポートされた修正によってパッチバージョンが増える。リリースは次の拡張安定版リリースが公開されるまで、最低1ヶ月間サポートされる。Foundationはこれを公式LTSリリースへの足掛かりとして明示的に位置づけた。
成熟度スコアカードは、あまり注目されていないが、おそらくより重要な発表である。これはOpenClawの全機能を領域とカテゴリごとに整理した完全なインベントリを提供し、成熟度スコアは未解決のGitHub issue、類似サービスの比較、および人間の判断から算出される。成熟した機能に対して提出されたissueには専用のラベルとメンテナー優先度が付与される。Foundationの目標は明確に示されている:すべての安定機能に対して90%以上のエンドツーエンドのテストカバレッジを達成することである。
なぜ重要か: これまでオペレーターは、OpenClawのどの機能が本番環境で堅牢で、どの機能が実験的かを正直に知る方法がなかった。スコアカードがそれを変える。重要なものを特定の機能の上に構築する前に、レストランの衛生評価を確認するように、その機能の格付けを調べることができる。エンタープライズ調達要件に対してOpenClawを評価しているエンジニアリングリーダーにとって、予測可能なリリースチャンネルと透明性のある機能成熟度シグナルの組み合わせは、セキュリティチームと運用チームから最もよく出る2つの反対意見に対処する。
アクション項目: 本番環境を extended-stable(2026.6.33)に固定せよ。1回限りのインストールには npm install -g openclaw@extended-stable を、チャンネルの永続化には openclaw update --channel extended-stable を使用せよ。実験的な作業は latest または beta チャンネルに留めよ。重要なワークフローに機能を採用する前に、そのスコアカードの格付けを確認せよ。
2026.7.2ベータ:状態安全性、リモートセッション、耐久性のある配信
2026.7.2ベータサイクル — 8月2日時点でbeta.7 — は、ローンチ以来OpenClawオペレーターを静かに悩ませてきた2つの問題に対処する:コーディングセッションがローカルホストに固定されていたこと、そしてクラッシュがエージェントの状態を静かに破損させる可能性があったことである。
リモートコーディングセッション は注目の機能である。Control UIセッションはクラウドワーカー上で実行できるようになり、OpenCode、Codex、Claudeカタログのセッションは任意のターミナルから再開できる。これは便利さの問題ではない — 長時間実行のエージェントタスクにとって、ラップトップをオンラインのままにしておく必要がなくなることを意味する。机からタスクを開始し、スマートフォンから確認し、クラウドワーカーでセッションを開始してローカルで再開する。オンコールのシナリオは自ずと浮かぶ:午前2時にClaude Codeセッションをリモートで開き、調査し、エージェントが修正を準備できたらページャーで起こされる。
状態安全性とクラッシュリカバリ は、OpenClawを無人運用に適したものにする変更である。以前のバージョンは、クラッシュ時にセッション状態、オープンコンテキスト、進行中の作業を失う可能性があった。新しいシステムは、プライマリデータベースの破損に耐える検疫ストア、オンラインバックアップAPIを使用したクラッシュリカバリ可能なSQLiteスナップショット、クラッシュ耐久性のあるファイルシステム公開、およびスキーマアップグレード時のデータ損失拒否を導入する。実装は、長い読み取りトランザクションを保持せずにコミット済みのWAL状態を取得し、VACUUMでプライベートコピーを圧縮し、結果を検証してからアトミックに公開する — 書き込み途中の既存パスを上書きすることは決してない。セッションインデックスはトランスクリプトの退避前にコミットされる。データ損失を引き起こすスキーマアップグレードは完全に拒否される。
耐久性のあるチャンネル配信 は、共有のイングレスドレインとデッドレターリカバリシステムを通じて、Telegram、Signal、Slack、QQBot、Twitch、Synology Chat、Tlon、IRC、Zalo Userにわたってリカバリ可能性を拡張する。受け入れられたメッセージは、ゲートウェイの再起動やローカルクラッシュ後も存続する。このリリースはまた、2つのTelegram統合バグを修正する:再起動後の耐久性のあるイングレス損失と、チャンネル許可リストエントリが誤ってオーナーレベルのアクセスを付与していた権限昇格である。
セッションの巻き戻しとブランチング により、ユーザーは個々のメッセージからセッションを巻き戻したりフォークしたり、Webアプリとネイティブアプリ間でトランスクリプトブランチを切り替えたり、アップストリームのCodexセッションをフォークしたり、フォーク後にプロンプト画像を復元したりできる。
ベータはまた、ClickClackをファーストクラスのOpenClawチャンネルとして追加し、ネイティブのサービスミューテーションとセルフアップデートをブロックするOCMなどのオーケストレーションシステム向けの外部スーパーバイザーモード(OPENCLAW_SUPERVISOR_MODE=external)、およびチケットベースのアクセス、バインドされたツール、耐久性のあるダッシュボード、チャンネル返信エントリポイントを備えたインタラクティブMCP Appsを追加する。
アクション項目: 2026.7.2-beta.7に対する受け入れテストを開始せよ。タスク実行中のクラッシュをシミュレートして状態リカバリを検証せよ。異なるデバイスからのリモートセッション再開をテストせよ。アクセス制御にTelegramの許可リストを依存している場合は直ちにパッチを適用せよ — 権限昇格バグはこのサイクルで修正されている。完全な検証なしにベータを本番環境に昇格させてはならない — extended-stableチャンネルが本番環境の正しいターゲットであり続ける。
セキュリティ:連鎖型攻撃経路とエンタープライズの対応
今週、複数のセキュリティチームが、信頼できないスキル、ブラウザ自動化、ファイルハンドラにまたがる連鎖型攻撃経路の詳細な分析を公開した — 攻撃者がOpenClawエージェントを乗っ取り、データを外部に流出させることができる。単一のパッチでは解決しない。メンテナーは、最新ビルドへの更新、リスクのあるスキルの削除、APIスコープの厳格化、および厳格なエグレスとファイルシステム制御の実施を勧告している。
攻撃パターンは報告全体で一貫している:信頼できないスキルが初期アクセスを提供し、ブラウザ自動化がSSRFガードが見逃す内部ネットワークリソース(特に、ナビゲーションのみのチェックをバイパスするインタラクション駆動型リダイレクトの後)に到達し、ファイルハンドラが資格情報や機密データを公開する。最近公開されたopenclaw-cnフォークのCVE-2026-17458(CVSS 6.3)はこれを正確に示している — SSRFガードは初期ナビゲーションターゲットをチェックするが、クリック駆動型ナビゲーション後のURLを再検証せず、内部リソースへのピボットを許す。
7月28日、Hunt.ioはCVE-2026-25253の分析を公開し、40,000以上のインターネット公開OpenClawインスタンスが /api/export-auth エンドポイントを通じて保存済みAPIトークンへの認証なしアクセスを許していたことを示した。現在のバージョンでパッチ適用済みであるが、ゲートウェイポートを公開した古いデプロイを実行している組織は、保存済みの資格情報を侵害されたものとして扱うべきである。
ClawArmor は8月1日、AccuKnoxによるOpenClawデプロイ向けの専用セキュリティレイヤーとしてローンチした。これは、組織が専用ツールが追いつくよりも速くプラットフォームを採用したときに生じるランタイムセキュリティのギャップを対象としている。Futurumの調査データは、組織の58.6%が本番環境に到達するAI生成コードに対して自動検証をすでに義務付けており、45.1%がエージェントアクションの監査ログを実装していることを示している — AIランタイムガバナンスがセキュリティチームのバックログから取締役会レベルの要件へと移行したことを示している。
OpenClaw CVEトラッカーは現在、増え続ける脆弱性リストを文書化しており、実際の悪用が確認され2026.4.22でパッチ適用された「Claw Chain」セット(CVE-2026-44112〜44118、CVSS最大9.6)を含む。これらのCVEに共通するパターン — SSRF、パストラバーサル、ループバックエンドポイント経由のCSRF、認可バイパス — は、自律エージェントに意図的に広範なシステムアクセスを付与するプラットフォームを保護するというシステム全体の課題を反映している。
アクション項目: すべてのインスタンスを少なくとも2026.5.28にアップグレードせよ。ゲートウェイが0.0.0.0ではなく127.0.0.1にバインドされていることを確認せよ。スキルをインストールしたことのあるすべてのインスタンスで openclaw security audit --deep を実行せよ。検証済みスキルの内部許可リストを維持せよ。ブラウザ自動化を許可リストに登録されたドメインに制限せよ。OpenClawが実行されるすべてのネットワークセグメントで厳格なエグレスルールを実施せよ。本番デプロイにはClawArmorまたは同等のランタイムセキュリティツールを評価せよ。OpenClawをプライマリーワークステーションにインストールしてはならない — 専用VM、コンテナ、または予備ハードウェアを使用せよ。
エコシステム:エンタープライズツールとコミュニティの成長
今週、OpenClawエコシステムは急速な拡大を継続した:
- GitHubマイルストーン: リポジトリは384,772スター(80,863フォーク、3,040コントリビューター)を超え、GitHub全体で第6位のスター数リポジトリの地位を維持し、トップ5に迫っている。
- クラウドデプロイ: PaioClawとHostinger hPanelによる1-Clickクラウドホスティングはインフラストラクチャの障壁を引き下げ続けており、マネージドデプロイは60秒未満で完了する。
- NemoClaw v0.0.92: NVIDIAのエンタープライズガバナンスラッパーがOpenClaw 2026.7.1とNode.js 22.23.1にアップデートされ、セキュリティ検証が強化された。AlphaからActive開発段階に移行した。
- ClawHubレジストリ: 公式スキルリポジトリは、skills.sh同期の改善、古いパッケージの処理、検証済みカタログ公開により成熟を続けている。Canva、Monday、Outlook向けのComposio MCP統合により、カスタム認証なしでマネージドツールアクセスを提供する。
- Tom’s Hardwareの実機テスト: Beelink SER10 MAXへのOpenClawインストールのウォークスルーでは、ローカルのみのモデルはマルチステップ自動化に苦戦し、クラウドモデルとのハイブリッドワークフローがしばしば必要であることが判明した — 誇大広告に対する地に足のついた反論である。
- Tank OS: Red HatのプリンシパルエンジニアでOpenClawメンテナーのSally O’Malley氏がTank OSをローンチした。Podmanベースのブータブルイメージで、各OpenClawエージェントを独自の状態と資格情報で隔離する — 「プライマリーワークステーションにインストールしてはならない」という指針をOSレベルで実現する。
注目すべき動き
- 2026.7.2安定版昇格: ベータサイクルはbeta.7に達し、v2026.7.1安定版よりも明らかにプロダクション対応が進んでいる。安定版への昇格と、ClawStat.usがその評価を引き上げるかどうかを監視せよ。
- Extended-stable 2026.6.34: GitHub上で準備中。npm公開を追跡し、本番環境の固定バージョンを更新せよ。
- 成熟度スコアカードの適用範囲: Foundationの安定機能に対する90%のエンドツーエンドテストカバレッジ目標は野心的である。どの機能が「mature」ステータスを獲得するか、そしてスコアカードが信頼できる調達インプットになるかを追跡せよ。
- エンタープライズセキュリティツール: ClawArmorのローンチは、OpenClaw固有のランタイムセキュリティを中心に市場が形成されていることを示している。確立されたCNAPPベンダーが2026年第3四半期または第4四半期にネイティブのOpenClawカバレッジを拡張するかどうかを監視せよ。
- 規制圧力: セルフホスト型エージェントインフラは好みではなくコンプライアンス要件になりつつある。NISTのAIリスクマネジメントフレームワーク草案における責任ルール、およびAWS、Azure、欧州プロバイダーからの sovereign-cloud バンドルを追跡せよ。
今後の展望
拡張安定版チャンネルと成熟度スコアカードは、OpenClawがバイラルな採用曲線を開始して以来つきまとう安定性への懸念に対する、Foundationによる最も説得力のある回答である。バックポートされた修正による毎月のリズム — 新機能なし、驚きなし — は、本番環境のユーザーが必要とするリリースエンジニアリングの規律である。どの機能が準備ができていて、どの機能ができていないかについてのスコアカードの透明性は、時間をかけて信頼を築く制度的な誠実さの一種である。
2026.7.2ベータのクラッシュリカバリの取り組みも同様に重要である。SQLiteスナップショット、検疫ストア、アトミック公開は、プロダクションデータベースグレードの耐久性をパーソナルエージェントランタイムに適用したものである。リモートセッションと組み合わせることで、このリリースサイクルはOpenClawを絶え間ない監視を必要とするツールから、無人で実行できるインフラストラクチャへと変える。
しかし、セキュリティの状況は最も重要なギャップであり続ける。スキル、ブラウザ自動化、ファイルハンドラを横断する連鎖型攻撃経路は理論上のものではない — 文書化され、再現可能で、積極的に悪用されている。Foundationは信頼境界の強制を一連の単発パッチではなくシステム上の問題として扱わなければならない。セキュリティ態勢がエンジニアリング品質に追いつくまで、extended-stableチャンネルとClawArmorのようなランタイムセキュリティツールが緩和レイヤーである。
今から90日間:extended-stableに固定し、2026.7.2ベータでテストし、連鎖型攻撃モデルに対してスキルを監査し、ランタイムセキュリティツールを評価し、重要な作業に機能を採用する前に成熟度スコアカードを確認せよ。プラットフォームは成熟している。問題は、セキュリティ態勢とリリース規律が採用に追いつくかどうかである。
継続的な分析はXでフォロー:https://x.com/kkaminsk