1. Geltungsbereich
Nicht abgedeckte Meldungen und Muster für Fehlalarme (öffentliche Erreichbarkeit über das Internet, ausschließlich auf Prompt Injection beruhende Angriffsketten ohne Umgehung einer Grenze, gegenseitig nicht vertrauende Betreiber auf demselben Gateway-Host und weitere) sind in
SECURITY.md aufgeführt; für den aktuellen Geltungsbereich von Schwachstellenmeldungen ist diese Datei maßgeblich, nicht diese Seite.
2. Systemarchitektur
2.1 Vertrauensgrenzen
2.2 Datenflüsse
3. Bedrohungsanalyse nach ATLAS-Taktik
3.1 Aufklärung (AML.TA0002)
T-RECON-001: Erkennung von Agentenendpunkten
T-RECON-002: Sondierung von Kanalintegrationen
3.2 Erstzugriff (AML.TA0004)
T-ACCESS-001: Abfangen des Kopplungscodes
T-ACCESS-002: AllowFrom-Spoofing
T-ACCESS-003: Token-Diebstahl
3.3 Ausführung (AML.TA0005)
T-EXEC-001: Direkte Prompt-Injection
T-EXEC-002: Indirekte Prompt-Injection
T-EXEC-003: Einschleusung von Werkzeugargumenten
T-EXEC-004: Umgehung der Ausführungsgenehmigung
3.4 Persistenz (AML.TA0006)
T-PERSIST-001: Installation eines schädlichen Skills
T-PERSIST-002: Manipulation eines Skill-Updates
T-PERSIST-003: Manipulation der Agentenkonfiguration
3.5 Umgehung von Schutzmaßnahmen (AML.TA0007)
T-EVADE-001: Umgehung von Moderationsmustern
T-EVADE-002: Ausbruch aus der Inhaltskapselung
3.6 Erkundung (AML.TA0008)
T-DISC-001: Auflistung von Tools
T-DISC-002: Extraktion von Sitzungsdaten
3.7 Erfassung und Exfiltration (AML.TA0009, AML.TA0010)
T-EXFIL-001: Datendiebstahl über web_fetch
T-EXFIL-002: Unbefugtes Senden von Nachrichten
T-EXFIL-003: Abgreifen von Anmeldedaten
3.8 Auswirkungen (AML.TA0011)
T-IMPACT-001: Unbefugte Befehlsausführung
T-IMPACT-002: Ressourcenerschöpfung (DoS)
T-IMPACT-003: Rufschädigung
4. ClawHub-Lieferkettenanalyse
4.1 Aktuelle Sicherheitskontrollen
4.2 Einschränkungen der Moderation
Das statische Scanning von ClawHub prüft den Codeinhalt von Skills direkt (nicht nur Slug/Metadaten/Frontmatter) und deckt gefährliche exec-Aufrufe, dynamische Codeausführung, den Abgriff von Anmeldedaten, Exfiltrationsmuster, verschleierte Payloads und mehr ab. Bekannte Lücken:- Die musterbasierte Erkennung kann weiterhin durch hinreichend neuartige Verschleierung umgangen werden.
- LLM-basierte Prüfung und VirusTotal-Scanning hängen davon ab, dass betreiberseitige API-Schlüssel bzw. die entsprechende Konfiguration aktiviert sind.
- Keine Sandbox für die Laufzeitausführung isoliert einen Skill nach der Installation von den eigenen Berechtigungen des Agenten.
4.3 Abzeichen
Skills und Pakete tragen von Moderatoren zugewiesene Abzeichen:highlighted, official, deprecated, redactionApproved (nur Skills). Meldungen aus der Community (skillReports) und Audit-Protokollierung (auditLogs) unterstützen die Moderationsabläufe.
5. Risikomatrix
5.1 Wahrscheinlichkeit und Auswirkung
5.2 Angriffsketten kritischer Pfade
Kette 1: Skill-basierter Datendiebstahl6. Zusammenfassung der Empfehlungen
6.1 Sofort (P0)
6.2 Kurzfristig (P1)
6.3 Mittelfristig (P2)
7. Anhänge
7.1 Zuordnung der ATLAS-Techniken
7.2 Wichtige Sicherheitsdateien
7.3 Glossar
Dieses Bedrohungsmodell ist ein fortlaufend aktualisiertes Dokument. Melden Sie Sicherheitsprobleme an
security@openclaw.ai oder besuchen Sie die Vertrauensseite.