1. Cakupan
Laporan di luar cakupan dan pola positif palsu (paparan ke internet publik, rantai yang hanya berupa injeksi prompt tanpa melewati batas, operator yang tidak saling memercayai berbagi satu hos Gateway, dan lainnya) dicantumkan dalam
SECURITY.md; berkas tersebut merupakan sumber kebenaran terkini untuk cakupan laporan kerentanan, bukan halaman ini.
2. Arsitektur sistem
2.1 Batas kepercayaan
2.2 Aliran data
3. Analisis ancaman berdasarkan taktik ATLAS
3.1 Pengintaian (AML.TA0002)
T-RECON-001: Penemuan titik akhir agen
T-RECON-002: Penyelidikan integrasi saluran
3.2 Akses awal (AML.TA0004)
T-ACCESS-001: Intersepsi kode pemasangan
T-ACCESS-002: Pemalsuan AllowFrom
T-ACCESS-003: Pencurian token
3.3 Eksekusi (AML.TA0005)
T-EXEC-001: Injeksi prompt langsung
T-EXEC-002: Injeksi prompt tidak langsung
T-EXEC-003: Injeksi argumen alat
T-EXEC-004: Penerobosan persetujuan eksekusi
3.4 Persistensi (AML.TA0006)
T-PERSIST-001: Instalasi skill berbahaya
T-PERSIST-002: Peracunan pembaruan skill
T-PERSIST-003: Perusakan konfigurasi agen
3.5 Pengelakan pertahanan (AML.TA0007)
T-EVADE-001: Pengelakan pola moderasi
T-EVADE-002: Pelolosan pembungkus konten
3.6 Penemuan (AML.TA0008)
T-DISC-001: Enumerasi alat
T-DISC-002: Ekstraksi data sesi
3.7 Pengumpulan dan eksfiltrasi (AML.TA0009, AML.TA0010)
T-EXFIL-001: Pencurian data melalui web_fetch
T-EXFIL-002: Pengiriman pesan tanpa izin
T-EXFIL-003: Pemanenan kredensial
3.8 Dampak (AML.TA0011)
T-IMPACT-001: Eksekusi perintah tanpa izin
T-IMPACT-002: Pengurasan sumber daya (DoS)
T-IMPACT-003: Kerusakan reputasi
4. Analisis rantai pasok ClawHub
4.1 Kontrol keamanan saat ini
4.2 Keterbatasan moderasi
Pemindaian statis ClawHub memeriksa konten kode Skills secara langsung (bukan hanya slug/metadata/frontmatter), yang mencakup panggilan eksekusi berbahaya, eksekusi kode dinamis, pengambilan kredensial, pola eksfiltrasi, muatan yang diobfuskasi, dan lainnya. Kesenjangan yang diketahui:- Deteksi berbasis pola masih dapat dilewati dengan obfuskasi yang cukup baru.
- Tinjauan berbasis LLM dan pemindaian VirusTotal bergantung pada pengaktifan kunci API/konfigurasi di sisi operator.
- Tidak ada sandbox eksekusi runtime yang mengisolasi Skills dari hak akses agen itu sendiri setelah diinstal.
4.3 Lencana
Skills dan paket memiliki lencana yang ditetapkan moderator:highlighted, official, deprecated, redactionApproved (khusus Skills). Pelaporan komunitas (skillReports) dan pencatatan audit (auditLogs) mendukung alur kerja moderasi.
5. Matriks risiko
5.1 Kemungkinan dibandingkan dampak
5.2 Rantai serangan jalur kritis
Rantai 1: Pencurian data berbasis Skills6. Ringkasan rekomendasi
6.1 Segera (P0)
6.2 Jangka pendek (P1)
6.3 Jangka menengah (P2)
7. Lampiran
7.1 Pemetaan teknik ATLAS
7.2 Berkas keamanan utama
7.3 Glosarium
Model ancaman ini adalah dokumen yang terus diperbarui. Laporkan masalah keamanan ke
security@openclaw.ai atau lihat halaman Kepercayaan.