Skip to main content
Versión: 1.0-draft | Marco: MITRE ATLAS (Panorama de amenazas adversarias para sistemas de IA) + diagramas de flujo de datos Este modelo de amenazas documenta las amenazas adversarias para la plataforma de agentes de IA OpenClaw y el mercado de Skills ClawHub. Es un documento dinámico mantenido por la comunidad de OpenClaw. Consulte Contribuir al modelo de amenazas para saber cómo informar de nuevas amenazas, proponer cadenas de ataque o sugerir mitigaciones. Recursos clave de ATLAS: Técnicas | Tácticas | Casos prácticos | ATLAS en GitHub | Contribuir a ATLAS

1. Alcance

Los informes fuera de alcance y los patrones de falsos positivos (exposición a la Internet pública, cadenas basadas únicamente en inyección de prompts sin eludir un límite, operadores que no confían entre sí y comparten un mismo host de Gateway, entre otros) se enumeran en SECURITY.md; ese archivo es la fuente de referencia actual sobre el alcance de los informes de vulnerabilidades, no esta página.

2. Arquitectura del sistema

2.1 Límites de confianza

2.2 Flujos de datos


3. Análisis de amenazas por táctica de ATLAS

3.1 Reconocimiento (AML.TA0002)

T-RECON-001: Descubrimiento de endpoints del agente

T-RECON-002: Sondeo de integraciones de canales


3.2 Acceso inicial (AML.TA0004)

T-ACCESS-001: Interceptación del código de vinculación

T-ACCESS-002: Suplantación de AllowFrom

T-ACCESS-003: Robo de tokens


3.3 Ejecución (AML.TA0005)

T-EXEC-001: Inyección directa de instrucciones

T-EXEC-002: Inyección indirecta de instrucciones

T-EXEC-003: Inyección de argumentos de herramientas

T-EXEC-004: Elusión de la aprobación de ejecución


3.4 Persistencia (AML.TA0006)

T-PERSIST-001: Instalación de una Skill maliciosa

T-PERSIST-002: Contaminación de actualizaciones de Skills

T-PERSIST-003: Manipulación de la configuración del agente


3.5 Evasión de defensas (AML.TA0007)

T-EVADE-001: Elusión de patrones de moderación

T-EVADE-002: Escape de la envoltura de contenido


3.6 Descubrimiento (AML.TA0008)

T-DISC-001: Enumeración de herramientas

T-DISC-002: Extracción de datos de sesión


3.7 Recopilación y exfiltración (AML.TA0009, AML.TA0010)

T-EXFIL-001: Robo de datos mediante web_fetch

T-EXFIL-002: Envío no autorizado de mensajes

T-EXFIL-003: Recolección de credenciales


3.8 Impacto (AML.TA0011)

T-IMPACT-001: Ejecución no autorizada de comandos

T-IMPACT-002: Agotamiento de recursos (DoS)

T-IMPACT-003: Daño a la reputación


4. Análisis de la cadena de suministro de ClawHub

4.1 Controles de seguridad actuales

4.2 Limitaciones de la moderación

El análisis estático de ClawHub inspecciona directamente el contenido del código de las Skills (no solo el slug, los metadatos o el frontmatter) y abarca llamadas de ejecución peligrosas, ejecución dinámica de código, recopilación de credenciales, patrones de exfiltración, cargas útiles ofuscadas y más. Brechas conocidas:
  • La detección basada en patrones aún puede eludirse mediante una ofuscación suficientemente novedosa.
  • La revisión basada en LLM y el análisis de VirusTotal dependen de que estén habilitadas las claves de API o la configuración del operador.
  • Ningún entorno aislado de ejecución separa una Skill de los privilegios propios del agente una vez instalada.

4.3 Insignias

Las Skills y los paquetes llevan insignias asignadas por moderadores: highlighted, official, deprecated, redactionApproved (solo Skills). Los informes de la comunidad (skillReports) y el registro de auditoría (auditLogs) respaldan los flujos de moderación.

5. Matriz de riesgos

5.1 Probabilidad frente a impacto

5.2 Cadenas de ataque de ruta crítica

Cadena 1: Robo de datos mediante una Skill
Cadena 2: De inyección de instrucciones a RCE
Cadena 3: Inyección indirecta mediante contenido obtenido

6. Resumen de recomendaciones

6.1 Inmediatas (P0)

6.2 A corto plazo (P1)

6.3 A medio plazo (P2)


7. Apéndices

7.1 Correspondencia de técnicas de ATLAS

7.2 Archivos de seguridad clave

7.3 Glosario


Este modelo de amenazas es un documento en constante evolución. Informe de los problemas de seguridad a security@openclaw.ai o consulte la página de confianza.

Contenido relacionado