1. النطاق
ترد التقارير الخارجة عن النطاق وأنماط النتائج الإيجابية الكاذبة (التعرّض للإنترنت العام، وسلاسل حقن الموجّهات فقط من دون تجاوز حدود، والمشغّلون الذين لا يثق بعضهم ببعض ويتشاركون مضيف Gateway واحدًا، وغيرها) في
SECURITY.md؛ وهذا الملف هو المصدر الحالي المعتمد لنطاق الإبلاغ عن الثغرات، وليس هذه الصفحة.
2. بنية النظام
2.1 حدود الثقة
2.2 تدفقات البيانات
3. تحليل التهديدات حسب تكتيك ATLAS
3.1 الاستطلاع (AML.TA0002)
T-RECON-001: اكتشاف نقطة نهاية الوكيل
T-RECON-002: فحص تكامل القنوات
3.2 الوصول الأولي (AML.TA0004)
T-ACCESS-001: اعتراض رمز الإقران
T-ACCESS-002: انتحال AllowFrom
T-ACCESS-003: سرقة الرموز المميزة
3.3 التنفيذ (AML.TA0005)
T-EXEC-001: الحقن المباشر للموجّه
T-EXEC-002: الحقن غير المباشر للموجّه
T-EXEC-003: حقن وسائط الأدوات
T-EXEC-004: تجاوز موافقة التنفيذ
3.4 الاستمرارية (AML.TA0006)
T-PERSIST-001: تثبيت Skill ضارة
T-PERSIST-002: تسميم تحديث Skill
T-PERSIST-003: العبث بإعدادات الوكيل
3.5 التهرب من الدفاعات (AML.TA0007)
T-EVADE-001: تجاوز أنماط الإشراف
T-EVADE-002: الإفلات من مغلّف المحتوى
3.6 الاستطلاع (AML.TA0008)
T-DISC-001: تعداد الأدوات
T-DISC-002: استخراج بيانات الجلسة
3.7 الجمع وتسريب البيانات (AML.TA0009، AML.TA0010)
T-EXFIL-001: سرقة البيانات عبر web_fetch
T-EXFIL-002: إرسال رسائل غير مصرّح به
T-EXFIL-003: جمع بيانات الاعتماد
3.8 الأثر (AML.TA0011)
T-IMPACT-001: تنفيذ أوامر غير مصرّح به
T-IMPACT-002: استنفاد الموارد (حجب الخدمة)
T-IMPACT-003: الإضرار بالسمعة
4. تحليل سلسلة توريد ClawHub
4.1 ضوابط الأمان الحالية
4.2 قيود الإشراف
يفحص الفحص الثابت في ClawHub محتوى شيفرة Skills مباشرةً (وليس فقط الاسم المختصر أو البيانات الوصفية أو البيانات التمهيدية)، ويغطي استدعاءات التنفيذ الخطرة، والتنفيذ الديناميكي للشيفرة، وحصاد بيانات الاعتماد، وأنماط التسريب، والحمولات المُعمّاة، وغير ذلك. تشمل الثغرات المعروفة:- لا يزال من الممكن تجاوز الاكتشاف القائم على الأنماط باستخدام تعمية مبتكرة بما يكفي.
- تعتمد المراجعة القائمة على LLM وفحص VirusTotal على تمكين مفاتيح API أو إعدادات جهة المشغّل.
- لا توجد بيئة تنفيذ معزولة تعزل Skill عن صلاحيات الوكيل نفسه بعد تثبيتها.
4.3 الشارات
تحمل Skills والحزم شارات يعيّنها المشرفون:highlighted وofficial وdeprecated وredactionApproved (لـ Skills فقط). وتدعم بلاغات المجتمع (skillReports) وسجلات التدقيق (auditLogs) سير عمل الإشراف.
5. مصفوفة المخاطر
5.1 الاحتمالية مقابل التأثير
5.2 سلاسل هجوم المسار الحرج
السلسلة 1: سرقة البيانات عبر Skill6. ملخص التوصيات
6.1 فورية (P0)
6.2 قصيرة الأجل (P1)
6.3 متوسطة الأجل (P2)
7. الملاحق
7.1 مطابقة تقنيات ATLAS
7.2 ملفات الأمان الرئيسية
7.3 مسرد المصطلحات
نموذج التهديدات هذا مستند متجدد. أبلغ عن المشكلات الأمنية عبر
security@openclaw.ai أو راجع صفحة الثقة.