project
ClawLess - 南方科技大学などが開発したAIエージェントセキュリティフレームワーク
ClawLessは、南方科技大学と香港科技大学が共同開発したAIエージェントセキュリティフレームワークです。最悪の脅威モデルに基づき、このフレームワークは形式的に検証されたセキュリティポリシーとBPFシステムコール傍受技術を利用して、
クローレスとは何ですか?
ClawLessは、南方科技大学と香港科技大学が共同開発したAIエージェントセキュリティフレームワークです。最悪の脅威モデルに基づき、形式的に検証されたセキュリティポリシーとBPFシステムコール傍受技術を通じて、OpenClawやClaude Codeなどの自律型インテリジェントエージェントに数学レベルのセキュリティ保証を提供します。このフレームワークは、線形時相論理を導入して動的なアクセス制御を実現し、SMTソルバーを使用してポリシーの一貫性を検証します。エージェントの内部ロジックに依存することなく、システムコールの発生源で不正な動作やデータ漏洩のリスクをブロックします。
ClawLessの主な機能
- 形式的なセキュリティモデリングエンティティ、スコープ、およびパーミッションに基づいた数学的なセキュリティモデルを確立し、ファイル、プロセス、ソケットなどのシステムリソースを統一された形式定義フレームワークに組み込む。
- 動的な時間順序に基づく権限制御: 線形時系列ロジックを導入することで、実行時に動的なポリシー調整を実現し、エージェントの過去の動作に基づいてアクセス権限を自動的に強化または緩和し、静的ルールによる可用性への過剰な制限を回避します。
- SMT戦略の一貫性検証セキュリティポリシーの自動的な形式推論は、SMTソルバー(Z3など)を使用して実行され、構成が有効になる前に、サンドボックスレベルの制約違反などの論理的な競合を検出してブロックします。
- BPFカーネル呼び出しの傍受BPFプログラムを使用してカーネルシステムコールエントリポイントにマウントし、ネイティブコードのパフォーマンスを利用してすべてのリソース要求をリアルタイムでキャプチャおよび検証し、不正な操作を正確に傍受します。
- 外部スクリプトのサンドボックス分離エージェントのメインコンテナ内には、権限の低い別の実行ドメインが作成され、ネットワークからダウンロードされた信頼できないスクリプトを最小限の権限で隔離することで、悪意のあるペイロードが横方向に拡散するのを防ぎます。
ClawLessの技術原則
- 最悪の脅威シナリオのモデリング「能力想定」と「悪意想定」に基づき、極めて重大な脅威モデルが構築される。AIエージェントとそのコンテナソフトウェアスタックはすべて信頼できないコンポーネントとして分類され、セキュリティメカニズムはエージェントの内部ロジックに依存しない。
- ユーザー空間カーネルの分離これは、信頼できる監視レイヤーとしてgVisorを使用し、信頼できないエージェントと脆弱なホストカーネルの間に合理化されたユーザー空間カーネルエージェントを挿入し、ほぼすべてのカーネルとのやり取り要求を傍受およびプロキシします。
- 正式な戦略策定設計戦略コンパイラは、高レベルの形式的なパーミッションモデルと低レベルのLinuxシステムコールインターフェースとの間の意味的なギャップを埋め、抽象的なセキュリティ仕様を具体的なシステムコール制御ルールに一つずつ変換します。
- BPFシステムコールインターセプトBPFプログラムのraw_tracepointフックはsys_enterイベントにアタッチされます。システムコール番号はテールコールメカニズムを通じて対応するハンドラに配信され、カーネルモードで権限検証と傍受が行われます。
- 認証情報の可視性に関するセマンティクス「可視」権限は、従来の読み取り権限に代わるものとして導入され、エージェントが現在の実行ドメイン内の認証情報を使用して外部サービスの検証を完了できるようにします。
ClawLessの使い方
-
隔離ベースを展開するエージェントを実行するための隔離されたコンテナベースとして、Linuxホストマシン上にユーザー空間カーネル環境(gVisorなど)をデプロイおよび構成します。
-
セキュリティポリシーを定義するClawLess形式言語を用いて、システムエンティティセット、スコープ階層、および必要なセキュリティポリシー命題を定義する。
-
ポリシーの一貫性を確認するSMT属性バリデーター(Z3など)を呼び出して、戦略構成を自動的に推論し、論理的な競合がないことを確認した後、コンパイルプロセスに入ります。
-
コンパイル傍受ルールClawLessポリシーコンパイラを実行して、検証済みの形式モデルをrules.jsonシステムコール傍受ルールに変換します。
-
カーネル監視の読み込みBPF監視プログラムをカーネル空間にロードし、raw_tracepointフックを介してエージェントによって開始されたすべてのシステムコールをリアルタイムでキャプチャします。
-
リアルタイムの権限検証BPFプログラムは呼び出し番号を識別し、ルールベースをチェックします。不正な操作はカーネルモードで直接傍受されますが、正当な呼び出しは許可されます。
-
外部スクリプトの分離エージェントが実行時にダウンロードした外部スクリプトは、自動的に外部サンドボックスに挿入され、最小権限の原則に基づいて実行範囲が制限されます。
ClawLessに関する重要な情報と使用要件
-
研究開発チーム南方科技大学信頼自律システム研究所と香港科技大学コンピュータサイエンス学部の合同チーム
-
紙の住所:arXiv:2604.06284v1 (2026年4月7日)
-
コアテクノロジー形式的な安全性モデル、線形時相論理(LTL)、SMTソルバー(Z3)、BPFシステムコールインターセプト、ユーザー空間カーネル(gVisor)
-
動作環境Linuxシステムでは、BPF(より新しいカーネルバージョン)のサポートが必要です。
-
対象物OpenClaw、Claude Code、OpenCodeなどの自律型AIエージェント
-
隔離レベルエージェントコンテナ(信頼されていない)+外部スクリプトサンドボックス(権限が低い)+モニター(信頼されている)
ClawLessの主な利点
-
数学レベルのセキュリティ形式検証とSMTソルバーに基づいて、戦略に論理的な行き止まりがないことを保証します。
-
エージェントの内部ロジックに依存しないこれはシステムコールレベルで強制的にインターセプトし、LLMのブラックボックス動作や脱獄プロンプトを無視します。
-
動的適応線形シーケンシャルロジックは、動作履歴に基づいて実行時に権限を調整し、セキュリティと可用性のバランスを取ることをサポートします。
-
低コストで高性能BPFはカーネル内でネイティブに実行されるため、カーネルのソースコードを変更する必要がなく、ホットポリシー更新をサポートします。
-
高い互換性ユーザー空間カーネルソリューションは、ホスト環境との高い相互運用性を維持し、エージェントタスクの実行に影響を与えません。
ClawLessのプロジェクトアドレス
- arXiv技術論文:https://arxiv.org/pdf/2604.06284v1
ClawLessの競合製品比較
| 比較対象寸法 | ClawLess | 標準Dockerコンテナ | 仮想化/機密コンテナ(Kata/CoCo) |
|---|---|---|---|
| セキュリティに関する前提条件 | 最悪のシナリオ(エージェントが最終的に悪意を持つようになる) | ホストカーネルのセキュリティに依存します | ハードウェアレベルの分離 |
| 戦略検証 | SMT形式検証 | なし | なし |
| 動的な権限 | LTLタイミングロジックの動的調整をサポートします | 静的ACL/名前空間 | 静的構成 |
| システムコールの傍受 | BPFカーネルレベルの精密傍受 | カーネルの名前空間/cgroupに依存します | ハードウェアVM境界分離 |
| ホスト間の相互運用性 | 高(ユーザー空間カーネルプロキシ) | 高い | 低い |
| 展開しきい値 | 中程度(BPFサポートが必要) | 低い | 高(ハードウェアサポートが必要) |
| パフォーマンスオーバーヘッド | 低(BPFネイティブ実行) | 低い | より高い |
ClawLessの応用シナリオ
-
エンタープライズグレードのAIプログラミングアシスタントの導入Claude CodeやOpenClawなどのツールが、コードを自律的に実行する際に、機密性の高いコードリポジトリへの不正アクセスやデータ漏洩を防ぐため。
-
クラウドベースのマルチテナントエージェントサービス異なるユーザー向けのAIエージェントに対してきめ細かな分離を提供し、悪意のあるエージェントがコンテナに侵入してホストマシンや他のテナントを攻撃することを防ぎます。
-
財務データの自動処理エージェントが顧客の機密性の高い財務情報を読み取った後、データ漏洩を防ぐために、そのエージェントのネットワーク発信チャネルは自動的にブロックされます。
-
オープンソースのインテリジェントエージェントのセキュリティ強化コミュニティが開発した自律型エージェント向けに、すぐに使える安全なコンテナパッケージングおよびポリシー検証ツールを提供します。