1. Ambito
Le segnalazioni fuori ambito e i modelli di falsi positivi (esposizione alla rete Internet pubblica, catene basate unicamente sull’iniezione di prompt senza aggiramento di un confine, operatori reciprocamente non attendibili che condividono lo stesso host Gateway e altri) sono elencati in
SECURITY.md; tale file, e non questa pagina, è l’attuale fonte autorevole per l’ambito delle segnalazioni di vulnerabilità.
2. Architettura del sistema
2.1 Confini di attendibilità
2.2 Flussi di dati
3. Analisi delle minacce per tattica ATLAS
3.1 Ricognizione (AML.TA0002)
T-RECON-001: Individuazione degli endpoint degli agenti
T-RECON-002: Analisi delle integrazioni dei canali
3.2 Accesso iniziale (AML.TA0004)
T-ACCESS-001: Intercettazione del codice di associazione
T-ACCESS-002: Falsificazione di AllowFrom
T-ACCESS-003: Furto di token
3.3 Esecuzione (AML.TA0005)
T-EXEC-001: Iniezione diretta nel prompt
T-EXEC-002: Iniezione indiretta nel prompt
T-EXEC-003: Iniezione negli argomenti degli strumenti
T-EXEC-004: Aggiramento dell’approvazione dell’esecuzione
3.4 Persistenza (AML.TA0006)
T-PERSIST-001: Installazione di una skill malevola
T-PERSIST-002: Avvelenamento dell’aggiornamento di una skill
T-PERSIST-003: Manomissione della configurazione dell’agente
3.5 Elusione delle difese (AML.TA0007)
T-EVADE-001: Elusione dei modelli di moderazione
T-EVADE-002: Evasione dal wrapper dei contenuti
3.6 Ricognizione (AML.TA0008)
T-DISC-001: Enumerazione degli strumenti
T-DISC-002: Estrazione dei dati della sessione
3.7 Raccolta ed esfiltrazione (AML.TA0009, AML.TA0010)
T-EXFIL-001: Furto di dati tramite web_fetch
T-EXFIL-002: Invio non autorizzato di messaggi
T-EXFIL-003: Acquisizione fraudolenta di credenziali
3.8 Impatto (AML.TA0011)
T-IMPACT-001: Esecuzione non autorizzata di comandi
T-IMPACT-002: Esaurimento delle risorse (DoS)
T-IMPACT-003: Danno reputazionale
4. Analisi della catena di fornitura di ClawHub
4.1 Controlli di sicurezza attuali
4.2 Limitazioni della moderazione
L’analisi statica di ClawHub esamina direttamente il contenuto del codice delle Skills, non soltanto slug, metadati o frontmatter, e copre chiamate di esecuzione pericolose, esecuzione dinamica del codice, raccolta di credenziali, pattern di esfiltrazione, payload offuscati e altro. Lacune note:- Il rilevamento basato su pattern può comunque essere eluso mediante tecniche di offuscamento sufficientemente innovative.
- La revisione basata su LLM e l’analisi VirusTotal dipendono dall’abilitazione delle chiavi API e della configurazione lato operatore.
- Nessuna sandbox di esecuzione isola una Skill dai privilegi dell’agente dopo l’installazione.
4.3 Badge
Skills e pacchetti dispongono di badge assegnati dai moderatori:highlighted, official, deprecated, redactionApproved (solo per le Skills). Le segnalazioni della comunità (skillReports) e la registrazione degli audit (auditLogs) supportano i flussi di lavoro di moderazione.
5. Matrice dei rischi
5.1 Probabilità rispetto all’impatto
5.2 Catene di attacco del percorso critico
Catena 1: furto di dati tramite Skill6. Riepilogo delle raccomandazioni
6.1 Immediate (P0)
6.2 A breve termine (P1)
6.3 A medio termine (P2)
7. Appendici
7.1 Mappatura delle tecniche ATLAS
7.2 File di sicurezza principali
7.3 Glossario
Questo modello delle minacce è un documento in continua evoluzione. Segnala i problemi di sicurezza a
security@openclaw.ai oppure consulta la pagina sull’affidabilità.