AIエージェントを常時稼働させるときのVPSセキュリティ
目次
AIエージェントをVPSで動かし続けるときに、最も大きい問題はセキュリティです。エージェントは、コマンドの実行やファイルの読み書き、ブラウザの操作までできるものが多く、入口が緩いと、サーバーごと奪われる可能性があります。この記事は、各ツールと事業者の公式ドキュメントの記載を確認して、対策を整理したものです。個別の脆弱性情報は扱いません。最新の情報は、各公式の告知を確認してください。
なぜ危険なのか
- OpenClaw公式は、受信メッセージは信頼できない入力として扱い、DM対応のチャンネルでは知らない送信者にペアリングを求める、としている。
- OpenClaw公式によれば、メインセッションのツールは、サンドボックスを設定しない限りホスト上で実行される。
- ConoHa公式は、OpenClawはシステムへの高い権限を持つため、機密データを扱う環境・金融医療情報・仮想通貨ウォレットのある環境・本番環境などでは特に慎重な検討が必要としている。
対策一:SSHの入口を絞る
- ConoHa公式が示すSSHの強化策は、接続元IPをセキュリティグループで制限する、公開鍵認証を使う、OpenClaw専用の新しい鍵ペアを作る、の三つ。
- ConoHa VPSはSSH鍵認証(新規生成またはインポート)に対応し、rootパスワードはメールで送られず自己管理する。
- OpenClaw公式は、公開VPSにインストールする前に、サーバー自体をどう管理するかを決めておくよう案内している。
- OpenClaw公式のTailscaleでの管理手順は、先にTailscaleを入れてVPSを参加させ、別のSSHセッションで接続を確認してから、公開SSHを制限する、というもの。
対策二:ファイアウォールで必要なポートだけ開ける
- ConoHa VPS(Ver.3.0)のセキュリティグループは、IPアドレス・ポート単位でトラフィックを制御できる仮想ファイアウォール。
- ConoHaのn8nテンプレートで開放するポートは、80(HTTP・必須)、443(HTTPS・推奨)、22(SSH・任意)。
- ConoHaのDifyテンプレートで開放するポートは、80(HTTP・必須)、443(HTTPS・推奨)、22(SSH・任意)。
使わないポートは開けないのが基本です。
対策三:管理画面を直接公開しない
- OpenClaw公式によれば、安全な既定は、Gatewayをloopbackに置き、SSHトンネルまたはTailscale Serve経由で使うこと。
- ConoHa公式によれば、OpenClawのダッシュボードはVPS外部に公開されず、手元のPCからSSHトンネル経由でアクセスする。
- OpenClaw公式によれば、lanやtailnetにbindする場合は、共有シークレット(gateway.auth.token または gateway.auth.password)が必要。
対策四:Dockerを使うときの落とし穴
- Docker公式によれば、DockerとufwはFirewallルールの使い方が相容れず、Dockerでコンテナのポートを公開すると、そのトラフィックはufwの設定を通る前に振り分けられる。
- OpenClaw公式のDockerガイドは、VPS/公開ホストでは、とくにDockerの DOCKER-USER ファイアウォールチェーンを確認するよう案内している。
つまり、ufwで「閉じたつもり」でも、Dockerで公開したポートは開いてしまう場合があります。【編集部の見解】ホスト側のufwだけに頼らず、ConoHaのセキュリティグループのような、サーバーの外側のファイアウォールも併用すると安全側になります。
対策五:ログイン前の画面を放置しない
- ConoHa公式によれば、Difyは管理者アカウントの作成を終えるまで誰でもアクセスできる状態のため、作成は速やかに行う必要がある。
- ConoHaのn8nテンプレートは、インストール後は停止状態で、管理者が起動して管理者アカウントを設定するまで外部からアクセスできない。
- n8n公式によれば、セルフホストのn8nは、セキュリティ監査・SSL・SSO・ノード制限・公開API制限・実行データのマスクなどの対策を取れる。
対策六:追加スキルと権限の扱い
- ConoHa公式は、ClawHub(スキルのマーケットプレイス)で悪意あるスキルが多数見つかったとして、追加スキルのインストールは推奨せず、標準搭載の基本スキルのみでの運用を強く推奨している。
- Hermes Agent公式のセキュリティモデルは八層で、ユーザー認可(許可リスト・DMペアリング)、危険なコマンドの承認、ファイル書き込みの保護、コンテナ隔離 などからなる。
- OpenClaw公式は、そのランタイムを、個人のApple/Googleアカウントやブラウザ・パスワードマネージャーのプロファイルにログインさせないよう求めている。
- Hermes Agent公式によれば、サービス用ユーザーで動かす場合は、そのユーザーとしてインストーラーを実行する(ホーム・設定・ランチャーがそのユーザーのものになる)。
点検とバックアップ
OpenClawは、設定のずれを次のコマンドで点検できます。
openclaw security audit
- OpenClaw公式は、VPSを正とみなし、状態とワークスペースを定期的にバックアップするよう求めている。
- ConoHa公式が示す更新前のバックアップ対象は、設定ファイル、認証情報、エージェント設定、ワークスペース。
- ConoHa VPSの自動バックアップは、毎日自動保存され、最大30世代まで残る。
チェックリスト
【編集部の見解】
- SSHは鍵認証にして、接続元を絞った。
- セキュリティグループで、必要なポートだけを開けた。
- 管理画面は、外に直接出さず、トンネルかVPNを通す。
- Dockerを使う場合は、公開ポートを確認した。
- 初期の管理者アカウントは、公開前に作った。
- 追加スキルや拡張は、必要最小限にした。
- 個人のアカウントやパスワードマネージャーを持ち込んでいない。
- バックアップの取り方と、戻し方を確認した。
確認した公式情報
この記事の数値・要件・コマンドは、次の公式ページの記載を確認してまとめています(取得日は、当サイトがそのページを取得した日です)。
- ConoHa公式ドキュメント:Difyスタートアップスクリプト(2026年10月01日 取得)
- ConoHa公式ドキュメント:n8nスタートアップスクリプト(2026年10月01日 取得)
- ConoHa公式ドキュメント:OpenClawスタートアップスクリプト(2026年10月01日 取得)
- Docker公式ドキュメント:Packet filtering and firewalls(2026年10月01日 取得)
- n8n公式ドキュメント:Security(2026年10月01日 取得)
- OpenClaw公式ドキュメント:セキュリティ(2026年10月01日 取得)
- OpenClaw公式ドキュメント:Docker(2026年10月01日 取得)
- OpenClaw公式ドキュメント:Linuxサーバー/VPSで動かす(2026年10月01日 取得)
- Hermes Agent公式ドキュメント:インストール(2026年10月01日 取得)
- Hermes Agent公式ドキュメント:セキュリティ(2026年10月01日 取得)
- OpenClaw公式 GitHub README(2026年10月01日 取得)
- ConoHa VPS 公式サイト(2026年10月01日 取得)
- ConoHa VPS 公式の概要データ(llms.txt)(2026年10月01日 取得)
この記事は、上記の公式情報を確認してまとめたものです。筆者が実際にサーバーを構築して動作を検証した内容ではありません。公式ドキュメントは更新されるため、作業の前に最新の記載をご確認ください。