OpenClaw 2026.6.6-beta.2 のリリースノート
OpenClaw はバージョン 2026.6.6-beta.2 の更新において、トランスクリプトやサンドボックスから MCP stdio、外部ツール連携に至るまで広範なセキュリティ境界を強化し、タイムアウト時の実行承認をデフォルトで拒否する方針へ転換した。
キーポイント
包括的なセキュリティ境界の強化
トランスクリプト、サンドボックスバインド、ホスト環境継承、MCP stdio、Codex HTTP アクセスなど、システム全体にわたるセキュリティ境界が大幅に厳格化された。
実行承認のフェイルクローズ方針へ転換
タイムアウトが発生した場合、実行承認を自動的に失敗(拒否)させる「fail closed」の挙動を導入し、不確実な状態での誤動作リスクを排除した。
多様な攻撃ベクトルの封じ込め
削除されたエージェントによる ACP バイパス、ループバックツール、Discord モデレーション、Teams グループアクションなど、特定の脆弱性や悪用経路に対する対策が講じられた。
重要な引用
Security boundaries are substantially tighter across transcripts, sandbox binds, host environment inheritance, MCP stdio, Codex HTTP access...
exec approvals now fail closed on timeout.
影響分析・編集コメントを表示
影響分析
この更新は、AI エージェントが複雑な環境で自律的に動作する際のリスク管理において、堅牢性を最優先する設計思想への明確な転換を示しています。特にタイムアウト時の挙動変更は、システムが不確実な状態に陥った際にも安全側に振る舞うよう強制するため、実運用における信頼性向上に直結します。
編集コメント
今回の更新は、機能追加よりも「いかに安全に動作させるか」に焦点を当てた重大なセキュリティパッチ群です。開発者はこの変更により、システムが予期せぬエラー時に自動的に停止するよう設計されていることを理解する必要があります。
ハイライト
- トランスクリプト、サンドボックスバインド、ホスト環境の継承、MCP stdio、Codex HTTP アクセス、ネイティブ検索ポリシー、送信者権限の強化、削除されたエージェントによる ACP 迂回、ループバックツール、Discord のモデレーション、Teams グループアクションにわたってセキュリティ境界が大幅に強化されました。また、実行承認はタイムアウト時に自動的に失敗する(fail closed)ようになりました。(#91529, #91618, #91615, #91619, #91741, #91745, #91746, #91748, #91749, #91750, #91751, #91752, #91763, #89938)@joshavant 氏、@pgondhi987 氏、@mmaps 氏、@eleqtrizit 氏、@shakkernerd 氏、@drobison00 氏に感謝します。
- Telegram の配信がより安全で整合性が高まりました。アカウントスコープのトピックは適切なエージェントへルーティングされ、ツール呼び出し中もストリーミングされたテキストが維持されます。/compact コマンドは一般的な入力経路でも動作し、コールバック処理には具体的な API が使用されています。ドラフトのチャンク分割は共有され、永続的な配信の重複排除機能が SDK 内に移動しました。また、権限のない DM テキストはキャッシュやプロンプトコンテキストから除外されます。(#91189, #88682, #89588, #90212, #91876, #91874, #91904, #91478, #91915)@codysai001 氏、@alexzhu0 氏、@joelnishanth 氏、@snowzlm 氏、@obviyus 氏、@sallyom 氏に感謝します。
- iMessage の復元と配信において、常時オン状態での受信リスタート、永続的なエコーマーカー、ブロックストリーミング、アイドル時の承認検出、強化された送信トランスポート、実行可能な受信起動診断がカバーされるようになりました。(#91335, #91449, #88969, #88530, #91783, #91785)@omarshahine 氏、@jmissig 氏、@colmbrogan 氏に感謝します。
- ブラウザおよび MCP の接続性において、既存セッションの CDP サポートが追加され、WebSocket 検証機能が発見されました。また、デフォルトプロファイルの cdpUrl 処理、より安全なブラウザ出力境界、Streamable HTTP ループバックトランスポート、OAuth/SSE 認証ハンドリングの修正、およびより広範なスキーマ互換性が実現されています。(#91422, #89851, #91736, #91747, #91451, #80143) @pgondhi987 さん、@anagnorisis2peripeteia さん、@lifuyue さん、@eleqtrizit さん、@LiuwqGit さん、@HemantSudarshan さんに感謝します。
キャッシュされたモデルメタデータ、起動時のカタログ待機時間の削除、スラッシュコマンドの遅延読み込み、および低速応答診断を伴う最初のイベント追跡により、Control UI の起動時間と初回応答までのレイテンシが短縮されました。(#91531, #91538,
原文を表示
Highlights
- Security boundaries are substantially tighter across transcripts, sandbox binds, host environment inheritance, MCP stdio, Codex HTTP access, native search policy, elevated sender checks, deleted-agent ACP bypasses, loopback tools, Discord moderation, and Teams group actions; exec approvals now fail closed on timeout. (#91529, #91618, #91615, #91619, #91741, #91745, #91746, #91748, #91749, #91750, #91751, #91752, #91763, #89938) Thanks @joshavant, @pgondhi987, @mmaps, @eleqtrizit, @shakkernerd, and @drobison00.
- Telegram delivery is safer and more coherent: account-scoped topics route to the right agent, streamed text survives tool calls, /compact works on generic ingress, callback handling uses concrete APIs, draft chunking is shared, durable dispatch dedupe moved into the SDK, and unauthorized DM text stays out of cache and prompt context. (#91189, #88682, #89588, #90212, #91876, #91874, #91904, #91478, #91915) Thanks @codysai001, @alexzhu0, @joelnishanth, @snowzlm, @obviyus, and @sallyom.
- iMessage recovery and delivery now cover always-on inbound restart, durable echo markers, block streaming, idle approval discovery, hardened outbound transport, and actionable inbound startup diagnostics. (#91335, #91449, #88969, #88530, #91783, #91785) Thanks @omarshahine, @jmissig, and @colmbrogan.
- Browser and MCP connectivity gained existing-session CDP support, discovered WebSocket validation, default-profile cdpUrl handling, safer browser-output boundaries, Streamable HTTP loopback transport, corrected OAuth/SSE authorization handling, and broader schema compatibility. (#91422, #89851, #91736, #91747, #91451, #80143) Thanks @pgondhi987, @anagnorisis2peripeteia, @lifuyue, @eleqtrizit, @LiuwqGit, and @HemantSudarshan.
Control UI startup and first-reply latency are lower through cached model metadata, removal of the startup catalog wait, lazy slash-command loading, and first-event tracing with slow-reply diagnostics. (#91531, #91538,
関連記事
今日のまとめ
AI日報で今日の重要ニュースをまとめ読み