1. Alcance
Los informes fuera de alcance y los patrones de falsos positivos (exposición a la Internet pública, cadenas basadas únicamente en inyección de prompts sin eludir un límite, operadores que no confían entre sí y comparten un mismo host de Gateway, entre otros) se enumeran en
SECURITY.md; ese archivo es la fuente de referencia actual sobre el alcance de los informes de vulnerabilidades, no esta página.
2. Arquitectura del sistema
2.1 Límites de confianza
2.2 Flujos de datos
3. Análisis de amenazas por táctica de ATLAS
3.1 Reconocimiento (AML.TA0002)
T-RECON-001: Descubrimiento de endpoints del agente
T-RECON-002: Sondeo de integraciones de canales
3.2 Acceso inicial (AML.TA0004)
T-ACCESS-001: Interceptación del código de vinculación
T-ACCESS-002: Suplantación de AllowFrom
T-ACCESS-003: Robo de tokens
3.3 Ejecución (AML.TA0005)
T-EXEC-001: Inyección directa de instrucciones
T-EXEC-002: Inyección indirecta de instrucciones
T-EXEC-003: Inyección de argumentos de herramientas
T-EXEC-004: Elusión de la aprobación de ejecución
3.4 Persistencia (AML.TA0006)
T-PERSIST-001: Instalación de una Skill maliciosa
T-PERSIST-002: Contaminación de actualizaciones de Skills
T-PERSIST-003: Manipulación de la configuración del agente
3.5 Evasión de defensas (AML.TA0007)
T-EVADE-001: Elusión de patrones de moderación
T-EVADE-002: Escape de la envoltura de contenido
3.6 Descubrimiento (AML.TA0008)
T-DISC-001: Enumeración de herramientas
T-DISC-002: Extracción de datos de sesión
3.7 Recopilación y exfiltración (AML.TA0009, AML.TA0010)
T-EXFIL-001: Robo de datos mediante web_fetch
T-EXFIL-002: Envío no autorizado de mensajes
T-EXFIL-003: Recolección de credenciales
3.8 Impacto (AML.TA0011)
T-IMPACT-001: Ejecución no autorizada de comandos
T-IMPACT-002: Agotamiento de recursos (DoS)
T-IMPACT-003: Daño a la reputación
4. Análisis de la cadena de suministro de ClawHub
4.1 Controles de seguridad actuales
4.2 Limitaciones de la moderación
El análisis estático de ClawHub inspecciona directamente el contenido del código de las Skills (no solo el slug, los metadatos o el frontmatter) y abarca llamadas de ejecución peligrosas, ejecución dinámica de código, recopilación de credenciales, patrones de exfiltración, cargas útiles ofuscadas y más. Brechas conocidas:- La detección basada en patrones aún puede eludirse mediante una ofuscación suficientemente novedosa.
- La revisión basada en LLM y el análisis de VirusTotal dependen de que estén habilitadas las claves de API o la configuración del operador.
- Ningún entorno aislado de ejecución separa una Skill de los privilegios propios del agente una vez instalada.
4.3 Insignias
Las Skills y los paquetes llevan insignias asignadas por moderadores:highlighted, official, deprecated, redactionApproved (solo Skills). Los informes de la comunidad (skillReports) y el registro de auditoría (auditLogs) respaldan los flujos de moderación.
5. Matriz de riesgos
5.1 Probabilidad frente a impacto
5.2 Cadenas de ataque de ruta crítica
Cadena 1: Robo de datos mediante una Skill6. Resumen de recomendaciones
6.1 Inmediatas (P0)
6.2 A corto plazo (P1)
6.3 A medio plazo (P2)
7. Apéndices
7.1 Correspondencia de técnicas de ATLAS
7.2 Archivos de seguridad clave
7.3 Glosario
Este modelo de amenazas es un documento en constante evolución. Informe de los problemas de seguridad a
security@openclaw.ai o consulte la página de confianza.