OpenClaw 2026.6.6 ベータ版 1 のリリース
OpenClaw は 2026.6.6 ベータ版において、トランスクリプトから MCP stdio、ホスト環境の継承に至るまでセキュリティ境界を大幅に強化し、タイムアウト時の実行承認をデフォルトで拒否する「フェイルクローズ」方式を導入した。
キーポイント
包括的なセキュリティ境界の強化
トランスクリプト、サンドボックスバインド、ホスト環境継承、MCP stdio、Codex HTTP アクセスなど、多岐にわたるコンポーネントでセキュリティ境界が厳格化された。
実行承認のフェイルクローズ実装
タイムアウトが発生した場合、システムが自動的に実行承認を拒否する「fail closed」動作を採用し、不確実な状態でのリスクを実行前に排除した。
多様な攻撃ベクトルの封じ込め
削除されたエージェントの ACP 迂回、ループバックツール、Discord モデレーション、Teams グループアクションなど、具体的な攻撃経路に対する対策が講じられた。
重要な引用
Security boundaries are substantially tighter across transcripts, sandbox binds, host environment inheritance...
exec approvals now fail closed on timeout.
影響分析・編集コメントを表示
影響分析
このアップデートは、AI エージェントが自律的に動作する環境におけるセキュリティリスクを劇的に低減させる重要な転換点です。特にタイムアウト時のデフォルト拒否(fail closed)は、システムが不明確な状態に陥った際にも安全を最優先する設計思想の表れであり、実運用における信頼性を高める基盤となります。
編集コメント
今回の変更は、単なるバグ修正ではなく、AI エージェントの運用における「安全設計」の根本的な見直しを示唆しています。開発者にとっては、より堅牢な環境での実装が求められることを意味します。
2026.6.6
ハイライト
- トランスクリプト、サンドボックスバインド、ホスト環境の継承、MCP stdio、Codex HTTP アクセス、ネイティブ検索ポリシー、送信者権限の強化、削除されたエージェントによる ACP バイパス回避、ループバックツール、Discord モデレーション、Teams グループアクションにわたってセキュリティ境界が大幅に強化されました。また、実行承認はタイムアウト時に自動的に失敗する(fail closed)ようになりました。(#91529, #91618, #91615, #91619, #91741, #91745, #91746, #91748, #91749, #91750, #91751, #91752, #91763, #89938)@joshavant さん、@pgondhi987 さん、@mmaps さん、@eleqtrizit さん、@shakkernerd さん、@drobison00 さんに感謝します。
- Telegram の配信がより安全で整合性が高まりました。アカウントスコープのトピックは適切なエージェントにルーティングされ、ツール呼び出し中もストリーミングされたテキストが維持されます。/compact コマンドは汎用イングレスでも動作し、コールバック処理には具体的な API が使用されています。ドラフトのチャンク分割は共有され、永続的な配信重複排除(dedupe)機能が SDK 内に移動しました。また、権限のない DM テキストはキャッシュやプロンプトコンテキストから除外されます。(#91189, #88682, #89588, #90212, #91876, #91874, #91904, #91478, #91915)@codysai001 さん、@alexzhu0 さん、@joelnishanth さん、@snowzlm さん、@obviyus さん、@sallyom さんに感謝します。
- iMessage の復元と配信において、常時オン状態でのインバウンド再起動、永続的なエコーマーカー、ブロックストリーミング、アイドル時の承認検出、強化されたアウトバウンド転送、実行可能なインバウンド起動診断がカバーされるようになりました。(#91335, #91449, #88969, #88530, #91783, #91785)@omarshahine さん、@jmissig さん、@colmbrogan さんに感謝します。
- ブラウザおよび MCP の接続性において、既存セッションの CDP サポートが追加され、WebSocket 検証機能が発見されました。また、デフォルトプロファイルの cdpUrl 処理、より安全なブラウザ出力境界、Streamable HTTP ループバックトランスポート、OAuth/SSE 認証ハンドリングの修正、およびより広範なスキーマ互換性が実現されています。(#91422, #89851, #91736, #91747, #91451, #80143) @pgondhi987 さん、@anagnorisis2peripeteia さん、@lifuyue さん、@eleqtrizit さん、@LiuwqGit さん、@HemantSudarshan さんに感謝します。
キャッシュされたモデルメタデータ、起動時のカタログ待機時間の削除、スラッシュコマンドの遅延読み込み、および低速応答診断を伴う最初のイベント追跡により、Control UI の起動時間と初回応答までのレイテンシが短縮されました。(#91531, #91538,
原文を表示
2026.6.6
Highlights
- Security boundaries are substantially tighter across transcripts, sandbox binds, host environment inheritance, MCP stdio, Codex HTTP access, native search policy, elevated sender checks, deleted-agent ACP bypasses, loopback tools, Discord moderation, and Teams group actions; exec approvals now fail closed on timeout. (#91529, #91618, #91615, #91619, #91741, #91745, #91746, #91748, #91749, #91750, #91751, #91752, #91763, #89938) Thanks @joshavant, @pgondhi987, @mmaps, @eleqtrizit, @shakkernerd, and @drobison00.
- Telegram delivery is safer and more coherent: account-scoped topics route to the right agent, streamed text survives tool calls, /compact works on generic ingress, callback handling uses concrete APIs, draft chunking is shared, durable dispatch dedupe moved into the SDK, and unauthorized DM text stays out of cache and prompt context. (#91189, #88682, #89588, #90212, #91876, #91874, #91904, #91478, #91915) Thanks @codysai001, @alexzhu0, @joelnishanth, @snowzlm, @obviyus, and @sallyom.
- iMessage recovery and delivery now cover always-on inbound restart, durable echo markers, block streaming, idle approval discovery, hardened outbound transport, and actionable inbound startup diagnostics. (#91335, #91449, #88969, #88530, #91783, #91785) Thanks @omarshahine, @jmissig, and @colmbrogan.
- Browser and MCP connectivity gained existing-session CDP support, discovered WebSocket validation, default-profile cdpUrl handling, safer browser-output boundaries, Streamable HTTP loopback transport, corrected OAuth/SSE authorization handling, and broader schema compatibility. (#91422, #89851, #91736, #91747, #91451, #80143) Thanks @pgondhi987, @anagnorisis2peripeteia, @lifuyue, @eleqtrizit, @LiuwqGit, and @HemantSudarshan.
Control UI startup and first-reply latency are lower through cached model metadata, removal of the startup catalog wait, lazy slash-command loading, and first-event tracing with slow-reply diagnostics. (#91531, #91538,
関連記事
今日のまとめ
AI日報で今日の重要ニュースをまとめ読み