OpenClawとは?できること、導入手順と業務利用の権限設計

OpenClawは、自社のPCやサーバーで動かすオープンソースのAIアシスタントです。Gatewayと呼ばれる常駐プロセスが、Slack、Microsoft Teams、Telegram、WhatsAppなどのチャットと、ツールを使うAIエージェントをつなぎます。チャットで頼むと、エージェントがファイルを読み書きしたり、コマンドを実行したり、メッセージを送ったりします。そのため、業務で使う前に「誰が話しかけられるか」と「エージェントに何を許すか」を決めておく必要があります。この記事では、OpenClawの開発元とライセンス、仕組みとできること、導入と起動の手順を公式情報をもとに整理します。あわせて、業務で使うときの権限と人の承認の決め方、任せやすい業務と任せない業務、Hermes Agentとの違いも説明します。
OpenClawとは:チャットとAIエージェントをつなぐ自己ホスト型のGateway
開発元とライセンス
OpenClawの開発は、米国の非営利団体(501(c)(3))であるOpenClaw Foundationが担っています。GitHubのREADMEによると、財団がコアチームを雇用してリリースに署名しており、寄付者や支援企業はプロジェクトを所有も指揮もしません。寄付者にはOpenAIも含まれますが、READMEは「所有者ではなく寄付者」と明記しています。ソースコードはGitHubのopenclaw/openclawで公開され、ライセンスはMITです。有料プランやホスティングサービスはなく、利用者が自分で用意した環境で動かします。
データの扱いについても、READMEに説明があります。会話の状態、記憶、認証情報は利用者のマシンに保存され、プロンプトは利用者が設定したモデルの提供元とチャットサービスに送られます。OpenClaw自体が外部に送るのは、初期設定では1日1回のバージョン確認だけで、これも設定でオフにできます。
新しい版は数日おきに公開されており、2026年10月6日時点の最新の安定版はv2026.9.8(2026年10月3日公開)です。設定項目や既定値も版によって変わるため、この記事で触れる設定は、導入する版の公式ドキュメントで確かめてください。
Gatewayを中心にした仕組み
OpenClawの中心はGatewayです。公式ドキュメントでは、会話(セッション)、振り分け、チャットとの接続を一元的に管理する場所と位置づけています。利用者はチャットのほか、ブラウザで開く管理画面(Control UI)、CLI、ターミナル画面(TUI)からGatewayにつなぎます。iOSやAndroidの端末をノードとして登録するとカメラや画面を、macOSの端末を登録するとそのMac上でのコマンド実行も、エージェントから使えるようになります。
図の要点をテキストで読む
OpenClawの仕組みを4段階で示した図。1は利用者がSlack、Teams、Telegramなどのチャット、または管理画面やCLIから指示を送る段階で、知らない送信者はペアリングで承認する。2は自社のPCやサーバーで常駐するGatewayが会話を振り分けて記録し、ツールの許可と拒否を適用する段階。3はOpenAIやAnthropicなどのクラウドのモデル、またはOllamaなどのローカルのモデルが次の行動を判断する段階。4はコマンドの実行、ファイル操作、Web検索、メッセージ送信などのツールで作業する段階で、サンドボックスは初期設定でオフになっている。業務で使う前に、誰が話しかけられるかと、どのツールを使えるかを決める。
同じGatewayを、個人用のアシスタントとしても、チームで共有する環境としても動かせます。公式ドキュメントは、両者の違いは設定だけだと説明しています。
対応するチャットとモデル
公式ドキュメントのチャット一覧には、Slack、Microsoft Teams、Google Chat、Discord、Telegram、WhatsApp、LINE、Signal、iMessage、Matrix、Mattermostなどが並んでいます。最初から組み込まれているもの、公式プラグインとして追加するもの、外部で保守されているプラグインに分かれます。テキストはすべてのチャットで扱えますが、画像やリアクションへの対応はチャットごとに異なります。
モデルは、OpenAI、Anthropic、Google Gemini、OpenRouterなどのクラウドのサービスに加え、Ollama、LM Studio、vLLMのように手元でモデルを動かす実行環境にも接続できます。Claude CodeやCodex CLIにすでにログインしている場合は、初期設定のときにそのログインを使えます。手元で動かすモデルについては、gpt-ossとは?LM Studioでの動かし方、推論レベルの設定とAPIとの使い分けも参考にしてください。
できること:ツール、スキル、プラグイン、自動実行
エージェントが実際に作業するときに使うのがツールです。公式ドキュメントは、コマンドの実行(exec)、ファイルの読み書き、Web検索とページの取得、ブラウザ操作、チャットへのメッセージ送信、定期実行の登録(cron)、別のエージェントへの作業の委任、画像や音声の生成などを組み込みのツールとして挙げています。
繰り返す手順は、スキル(SKILL.mdという指示書)としてエージェントに読み込ませます。新しいチャットやモデル、ツールを足すときはプラグインを使い、公開されているスキルやプラグインはClawHubで探せます。自動実行の手段には、時刻や間隔を決めた定期実行、外部サービスからのWebhook、Gmailの受信をきっかけにした起動などがあります。
OpenClawの導入手順と起動の流れ
必要なもの
公式のGetting startedは、次の2つを用意するよう案内しています。インストールスクリプトを使う場合、Node.jsがなければスクリプトが用意します。
- Node.js 24.16以上、または26.1以上(推奨はNode 26)
- モデルの提供元のAPIキー、またはClaude CodeかCodex CLIのログイン
インストールから最初の会話まで
macOS、Linux、WSL2では、次のコマンドでインストールします。
curl -fsSL https://openclaw.ai/install.sh | bash
WindowsのPowerShellでは、次のコマンドを使います。公式ドキュメントでは、Windows向けのデスクトップアプリ(Windows Hub)を使う方法も案内しています。
iwr -useb https://openclaw.ai/install.ps1 | iex
インストールが終わると、初期設定(オンボーディング)が始まります。「Quick start」を選ぶと、見つかったAPIキーやログインで実際にモデルを呼び出して確認し、設定を保存して管理画面を開きます。項目を1つずつ決めたい場合は「Custom setup」を選びます。
Quick startの直後は、Gatewayがターミナルの前面で動いています。Ctrl+Cで止めてから、次のコマンドで常駐させます。macOSではLaunchAgent、LinuxとWSL2ではsystemdのユーザーユニット、Windowsではタスクスケジューラーのタスクとして登録されます。
openclaw gateway install
openclaw gateway status
openclaw dashboard
openclaw gateway statusでポート18789で待ち受けていることを確かめ、openclaw dashboardで開いた管理画面からメッセージを送ります。返事があれば起動は完了です。設定は~/.openclaw/openclaw.jsonに保存されます。
チャットをつなぐ
公式ドキュメントは、最初につなぐチャットとしてTelegramを勧めています。ボットのトークンだけで設定でき、プラグインの追加も要らないためです。
openclaw channels add --channel telegram --token <bot-token>
社内で使う場合は、普段使っているSlackやMicrosoft Teamsにつなぐ方法もあります。この場合は公式プラグインを追加し、各サービス側でアプリ(ボット)を登録してから、トークンなどをOpenClawに設定します。うまく動かないときは、openclaw doctorで状態を確かめられます。
インストールスクリプトは、ダウンロードしたスクリプトをその場で実行する方式です。会社のPCで試す場合は情報システム部門の規程を確認し、業務データや個人の認証情報を置いていない検証用のマシンで始めると安心です。
業務でOpenClawを使う前に決める権限と人の承認
前提は「1つのGatewayに1つの信頼の範囲」
公式ドキュメントの脅威モデルは、エージェントが任意のシェルコマンドを実行し、ファイルを読み書きし、ネットワーク上のサービスにアクセスし、チャットの権限があれば誰にでもメッセージを送れることを前提にしています。そのうえで、多くの失敗は特殊な攻撃ではなく、「誰かがボットにメッセージを送り、ボットが言われたとおりに動いた」ことで起きると説明しています。
この前提から、OpenClawは1つのGatewayを1つの信頼の範囲として扱います。想定しているのは、1人の運用者か、互いを信頼しているチームです。ツールを使えるエージェントに話しかけられる人は、全員がそのエージェントに渡した権限を共有します。互いに信頼できない利用者が1つのGatewayを共有する使い方はサポート対象外で、利用者や組織ごとにGatewayを分けるよう案内されています。
初期設定で守られていること、自分で絞ること
公式ドキュメントによると、初期設定は慎重な既定値になっています。通常のインストールでは、Gatewayは同じマシンからの接続(loopback)だけを受け付けます。多くのチャットでは、知らない相手からのダイレクトメッセージを処理せずにペアリングコードを返し、運用者が承認するまで受け付けません。グループでの利用は許可リスト制で、多くの場合はメンションされたときだけ応答します。
一方で、次の点は初期設定のままだと広く許可されています。
- サンドボックス(隔離した環境でのツール実行)はオフで、メインの会話のツールはGatewayを動かすマシン上で実行されます。
- 信頼できる1人の運用者を前提に、Gatewayのマシン上でのコマンド実行は承認の確認なしで許可されます。
- メッセージを送れるエージェントは、別の会話や別のチャットサービスにも送信できます。
- サンドボックスなしで動くエージェントは、Gateway内のほかのエージェントの会話を読んだり、メッセージを送ったりできます。
業務で使う場合は、この部分を用途に合わせて絞ります。公式ドキュメントの「Hardened baselines」には、Gatewayをローカルに限定してトークン認証を有効にし、コマンド実行やファイル操作のツールを止める設定例が載っています。ここから、必要なツールだけを信頼できるエージェントに戻していく考え方です。設定を変えた後にopenclaw security auditを実行すると、知らない相手がボットを動かせる状態や、コマンド実行の範囲が広すぎる状態などを点検できます。
外部の文章を読ませるときの注意
プロンプトインジェクション(文章に紛れ込ませた指示でAIを操る攻撃)は、話しかけられる相手を絞っても防げません。公式ドキュメントは、Webページ、メール、添付ファイル、貼り付けられたログなど、エージェントが読む外部の文章そのものに悪意のある指示が含まれ得ると注意しています。
対策として挙げられているのは、Web検索やブラウザ操作のような危険度の高いツールを信頼できるエージェントだけに許すこと、機密情報をエージェントが読める場所に置かないこと、外部の文章は読み取り専用のエージェントに要約させてから本来のエージェントに渡すことなどです。また、ツールを使うエージェントや信頼できない文章を読むエージェントには、最新世代の性能の高いモデルを使うよう勧めています。小さいモデルや古いモデルほど、指示を乗っ取られやすいためです。
人の承認を入れる場所
コマンドの実行には、許可リストと人の承認(exec approvals)を組み合わせる仕組みがあります。承認を求める設定にすると、エージェントがコマンドを実行する前に、運用者が「今回だけ許可」「常に許可」「拒否」を選びます。「常に許可」は、同じ引数と同じ作業フォルダで実行する場合に限って適用されます。SlackやMicrosoft Teamsでは、承認の依頼をボタン付きのメッセージで受け取れます。
ただし公式ドキュメントは、この承認を運用者の意図を確かめるための仕組みと位置づけており、利用者ごとの権限を分ける境界ではないと説明しています。強く分けたい場合は、サンドボックスを使うか、マシン自体を分けます。
図の要点をテキストで読む
OpenClawを業務で使うときの権限と確認の決め方の表。社内文書の調べものと要約では、ファイルは読み取りのみでコマンド実行は拒否し、回答の根拠を利用者が確かめる。定期レポートの投稿では、決まった1つのチャンネルへの投稿だけを許可し、最初の数回は投稿前に人が確認する。受信メールの仕分けと下書きでは、外部の文章を読む専用のエージェントに分けて送信は許可せず、返信は担当者が送る。開発作業の補助では、サンドボックス内で作業フォルダに限って実行し、許可リストにないコマンドは承認を求める。送金、契約、削除のような取り消せない操作は、エージェントに権限を渡さず、人が判断して人が実行する。
送金や契約、社外への送信のように取り消せない操作は、承認を入れる以前に、エージェントに権限を渡さないのが確実です。どこまでをAIに任せ、どこで人が確認するかの考え方は、AIエージェントに任せる仕事、人が確認する仕事の分け方で詳しく解説しています。
OpenClawに任せやすい業務と任せない業務
任せやすい業務
OpenClawはチャットから使えるため、普段の連絡の流れの中で頼める作業に向いています。たとえば、社内の文書を読んで質問に答える、決まった時刻にレポートをまとめてチャンネルに投稿する、受信したメールを仕分けて返信の下書きを作る、といった作業です。どれも読み取りが中心で、出力を人が確かめてから使えます。
任せない業務
反対に、誤りがあったときに取り消せない操作や、影響が社外に及ぶ操作は任せません。送金や支払い、契約に関わる約束、顧客への送信、個人情報の持ち出し、データの削除がこれに当たります。こうした操作は、エージェントが下書きや準備まで行い、実行は人が担う形にします。人が判断に入る場面の決め方は、Q&A「Human-in-the-Loop(人間介在)はどこに入れるべきですか?」でも整理しています。
想定例:議事録の要点をSlackに投稿するエージェント
以下は説明のための架空の例です。営業チームが、共有フォルダに置いた商談の議事録から要点をまとめ、毎朝Slackの1つのチャンネルに投稿したいとします。
まず、このエージェント専用の作業フォルダを作り、議事録だけを読み取り専用で見せます。ツールはファイルの読み取りとメッセージ送信だけを許可し、コマンド実行、ブラウザ操作、Web検索は拒否します。送信先も、そのチャンネル以外には送れない設定にします。最初の2週間は投稿の前にチームの担当者が内容を確認し、要点の漏れや誤りの傾向を記録します。誤りが少ないと確認できてから、確認なしの投稿に切り替えるかを判断します。議事録に顧客の個人情報が含まれる場合は、要約に書いてよい範囲を先に決めます。
OpenClawとHermes Agentの違い
OpenClawと並んで比べられることが多いのが、Nous Researchが開発するHermes Agentです。どちらもMITライセンスのオープンソースで、1つのゲートウェイから複数のチャットに対応し、定期実行やスキルの仕組みを持っています。それぞれの公式情報から読み取れる違いは次のとおりです。
- 開発元:OpenClawは非営利団体のOpenClaw Foundation、Hermes AgentはNous Researchです。
- 実装:OpenClawはNode.js(TypeScript)で動き、Hermes AgentはPythonで書かれています。
- 前面に出している特徴:OpenClawのドキュメントは、Gatewayを中心にした権限の設計、チームでの共有、多数のチャットへの対応を詳しく説明しています。Hermes AgentのREADMEは、経験からスキルを作り、使いながら改善する学習の仕組みと、DockerやSSH、サーバーレスの環境を含む複数の実行環境を打ち出しています。
OpenClawには、Hermes Agentの設定を取り込むopenclaw migrate hermesというコマンドもあります。モデルの提供元やMCPサーバーの設定などを移せますが、そのまま移せない項目は報告書に残し、手作業での確認を求める仕様です。
どちらが自社に合うかを公式に比べた資料は見当たりません。使いたいチャット、社内で保守できる言語や実行環境、権限の設計にかけられる手間を整理し、同じ業務で両方を試して決めるのが確実です。
OpenClawの導入を業務につなげるには
OpenClawは、インストールして手元のチャットで話しかけるところまでは短時間で進められます。業務で使い続けるには、対象業務を絞り、話しかけられる人と使えるツールを決め、人が確認する場面と止め方を用意する必要があります。業務に合わせたエージェントの構成の選び方はAIエージェントの設計パターンとは?6つの型と業務に合わせた選び方、権限管理の考え方はQ&A「セキュリティと権限管理はどう考えるべきですか?」で解説しています。
inovieでは、OpenClawやHermes Agentを含むAIエージェント基盤の選定から、クラウド上のサーバーやMac miniへの環境構築、Slackや社内システムとの連携、権限と人の承認の設計、運用後の改善までを支援しています。詳しくはAIエージェント導入・改善支援をご覧ください。導入済みのOpenClawの権限設定を見直したい場合も、お問い合わせからご相談いただけます。
出典確認日:2026-10-06
この記事をシェアする



