1. Périmètre
Les signalements hors périmètre et les types de faux positifs (exposition à l’Internet public, chaînes reposant uniquement sur l’injection de prompt sans contournement d’une frontière, opérateurs mutuellement non fiables partageant un même hôte Gateway, entre autres) sont répertoriés dans
SECURITY.md ; ce fichier constitue la source de référence actuelle concernant le périmètre des signalements de vulnérabilités, et non cette page.
2. Architecture du système
2.1 Frontières de confiance
2.2 Flux de données
3. Analyse des menaces par tactique ATLAS
3.1 Reconnaissance (AML.TA0002)
T-RECON-001 : Découverte des points de terminaison de l’agent
T-RECON-002 : Sondage des intégrations de canaux
3.2 Accès initial (AML.TA0004)
T-ACCESS-001 : Interception du code d’appairage
T-ACCESS-002 : Usurpation d’AllowFrom
T-ACCESS-003 : Vol de jetons
3.3 Exécution (AML.TA0005)
T-EXEC-001 : Injection directe dans le prompt
T-EXEC-002 : Injection indirecte dans le prompt
T-EXEC-003 : Injection d’arguments d’outil
T-EXEC-004 : Contournement de l’approbation d’exécution
3.4 Persistance (AML.TA0006)
T-PERSIST-001 : Installation d’une Skill malveillante
T-PERSIST-002 : Empoisonnement d’une mise à jour de Skill
T-PERSIST-003 : Altération de la configuration de l’agent
3.5 Contournement des défenses (AML.TA0007)
T-EVADE-001 : Contournement des mécanismes de modération
T-EVADE-002 : Échappement de l’enveloppe de contenu
3.6 Découverte (AML.TA0008)
T-DISC-001 : Énumération des outils
T-DISC-002 : Extraction des données de session
3.7 Collecte et exfiltration (AML.TA0009, AML.TA0010)
T-EXFIL-001 : Vol de données via web_fetch
T-EXFIL-002 : Envoi de messages non autorisé
T-EXFIL-003 : Collecte frauduleuse d’identifiants
3.8 Impact (AML.TA0011)
T-IMPACT-001 : Exécution de commandes non autorisée
T-IMPACT-002 : Épuisement des ressources (déni de service)
T-IMPACT-003 : Atteinte à la réputation
4. Analyse de la chaîne d’approvisionnement de ClawHub
4.1 Contrôles de sécurité actuels
4.2 Limites de la modération
L’analyse statique de ClawHub inspecte directement le contenu du code des Skills (et pas seulement le slug, les métadonnées ou le frontmatter), notamment les appels d’exécution dangereux, l’exécution dynamique de code, la collecte d’identifiants, les motifs d’exfiltration, les charges utiles obfusquées, etc. Lacunes connues :- La détection fondée sur des motifs peut toujours être contournée par une obfuscation suffisamment inédite.
- L’évaluation fondée sur un LLM et l’analyse VirusTotal dépendent de l’activation des clés API et de la configuration du côté de l’opérateur.
- Aucun bac à sable d’exécution n’isole un Skill des privilèges propres à l’agent après son installation.
4.3 Badges
Les Skills et les paquets portent des badges attribués par les modérateurs :highlighted, official, deprecated, redactionApproved (Skills uniquement). Les signalements de la communauté (skillReports) et la journalisation des audits (auditLogs) soutiennent les processus de modération.
5. Matrice des risques
5.1 Probabilité et impact
5.2 Chaînes d’attaque des chemins critiques
Chaîne 1 : vol de données par l’intermédiaire d’un Skill6. Synthèse des recommandations
6.1 Immédiates (P0)
6.2 À court terme (P1)
6.3 À moyen terme (P2)
7. Annexes
7.1 Correspondance des techniques ATLAS
7.2 Principaux fichiers de sécurité
7.3 Glossaire
Ce modèle de menaces est un document évolutif. Signalez les problèmes de sécurité à
security@openclaw.ai ou consultez la page de confiance.