Skip to main content
Version: 1.0-Entwurf | Framework: MITRE ATLAS (Bedrohungslandschaft durch Angriffe auf KI-Systeme) + Datenflussdiagramme Dieses Bedrohungsmodell dokumentiert von Angreifern ausgehende Bedrohungen für die KI-Agentenplattform OpenClaw und den Skills-Marktplatz ClawHub. Es ist ein fortlaufend aktualisiertes Dokument, das von der OpenClaw-Community gepflegt wird. Unter Mitwirkung am Bedrohungsmodell erfahren Sie, wie Sie neue Bedrohungen melden, Angriffsketten vorschlagen oder Gegenmaßnahmen empfehlen können. Wichtige ATLAS-Ressourcen: Techniken | Taktiken | Fallstudien | ATLAS GitHub | Mitwirkung an ATLAS

1. Geltungsbereich

Nicht abgedeckte Meldungen und Muster für Fehlalarme (öffentliche Erreichbarkeit über das Internet, ausschließlich auf Prompt Injection beruhende Angriffsketten ohne Umgehung einer Grenze, gegenseitig nicht vertrauende Betreiber auf demselben Gateway-Host und weitere) sind in SECURITY.md aufgeführt; für den aktuellen Geltungsbereich von Schwachstellenmeldungen ist diese Datei maßgeblich, nicht diese Seite.

2. Systemarchitektur

2.1 Vertrauensgrenzen

2.2 Datenflüsse


3. Bedrohungsanalyse nach ATLAS-Taktik

3.1 Aufklärung (AML.TA0002)

T-RECON-001: Erkennung von Agentenendpunkten

T-RECON-002: Sondierung von Kanalintegrationen


3.2 Erstzugriff (AML.TA0004)

T-ACCESS-001: Abfangen des Kopplungscodes

T-ACCESS-002: AllowFrom-Spoofing

T-ACCESS-003: Token-Diebstahl


3.3 Ausführung (AML.TA0005)

T-EXEC-001: Direkte Prompt-Injection

T-EXEC-002: Indirekte Prompt-Injection

T-EXEC-003: Einschleusung von Werkzeugargumenten

T-EXEC-004: Umgehung der Ausführungsgenehmigung


3.4 Persistenz (AML.TA0006)

T-PERSIST-001: Installation eines schädlichen Skills

T-PERSIST-002: Manipulation eines Skill-Updates

T-PERSIST-003: Manipulation der Agentenkonfiguration


3.5 Umgehung von Schutzmaßnahmen (AML.TA0007)

T-EVADE-001: Umgehung von Moderationsmustern

T-EVADE-002: Ausbruch aus der Inhaltskapselung


3.6 Erkundung (AML.TA0008)

T-DISC-001: Auflistung von Tools

T-DISC-002: Extraktion von Sitzungsdaten


3.7 Erfassung und Exfiltration (AML.TA0009, AML.TA0010)

T-EXFIL-001: Datendiebstahl über web_fetch

T-EXFIL-002: Unbefugtes Senden von Nachrichten

T-EXFIL-003: Abgreifen von Anmeldedaten


3.8 Auswirkungen (AML.TA0011)

T-IMPACT-001: Unbefugte Befehlsausführung

T-IMPACT-002: Ressourcenerschöpfung (DoS)

T-IMPACT-003: Rufschädigung


4. ClawHub-Lieferkettenanalyse

4.1 Aktuelle Sicherheitskontrollen

4.2 Einschränkungen der Moderation

Das statische Scanning von ClawHub prüft den Codeinhalt von Skills direkt (nicht nur Slug/Metadaten/Frontmatter) und deckt gefährliche exec-Aufrufe, dynamische Codeausführung, den Abgriff von Anmeldedaten, Exfiltrationsmuster, verschleierte Payloads und mehr ab. Bekannte Lücken:
  • Die musterbasierte Erkennung kann weiterhin durch hinreichend neuartige Verschleierung umgangen werden.
  • LLM-basierte Prüfung und VirusTotal-Scanning hängen davon ab, dass betreiberseitige API-Schlüssel bzw. die entsprechende Konfiguration aktiviert sind.
  • Keine Sandbox für die Laufzeitausführung isoliert einen Skill nach der Installation von den eigenen Berechtigungen des Agenten.

4.3 Abzeichen

Skills und Pakete tragen von Moderatoren zugewiesene Abzeichen: highlighted, official, deprecated, redactionApproved (nur Skills). Meldungen aus der Community (skillReports) und Audit-Protokollierung (auditLogs) unterstützen die Moderationsabläufe.

5. Risikomatrix

5.1 Wahrscheinlichkeit und Auswirkung

5.2 Angriffsketten kritischer Pfade

Kette 1: Skill-basierter Datendiebstahl
Kette 2: Prompt Injection bis RCE
Kette 3: Indirekte Injection über abgerufene Inhalte

6. Zusammenfassung der Empfehlungen

6.1 Sofort (P0)

6.2 Kurzfristig (P1)

6.3 Mittelfristig (P2)


7. Anhänge

7.1 Zuordnung der ATLAS-Techniken

7.2 Wichtige Sicherheitsdateien

7.3 Glossar


Dieses Bedrohungsmodell ist ein fortlaufend aktualisiertes Dokument. Melden Sie Sicherheitsprobleme an security@openclaw.ai oder besuchen Sie die Vertrauensseite.

Verwandte Themen