1. スコープ
スコープ外の報告および誤検知パターン(公開インターネットへの露出、境界を回避しないプロンプトインジェクションのみのチェーン、相互に信頼しないオペレーターによる単一 Gateway ホストの共有など)は、
SECURITY.mdに列挙されています。脆弱性報告のスコープに関する現在の信頼できる唯一の情報源は、このページではなく同ファイルです。
2. システムアーキテクチャ
2.1 信頼境界
2.2 データフロー
3. ATLAS 戦術別の脅威分析
3.1 偵察(AML.TA0002)
T-RECON-001: エージェントエンドポイントの検出
T-RECON-002: チャネル統合のプロービング
3.2 初期アクセス(AML.TA0004)
T-ACCESS-001: ペアリングコードの傍受
T-ACCESS-002: AllowFrom のなりすまし
T-ACCESS-003: トークンの窃取
3.3 実行(AML.TA0005)
T-EXEC-001: 直接プロンプトインジェクション
T-EXEC-002: 間接プロンプトインジェクション
T-EXEC-003: ツール引数インジェクション
T-EXEC-004: 実行承認のバイパス
3.4 永続化(AML.TA0006)
T-PERSIST-001: 悪意のあるスキルのインストール
T-PERSIST-002: スキル更新の汚染
T-PERSIST-003: エージェント設定の改ざん
3.5 防御回避(AML.TA0007)
T-EVADE-001:モデレーションパターンの回避
T-EVADE-002:コンテンツラッパーからの脱出
3.6 探索(AML.TA0008)
T-DISC-001:ツールの列挙
T-DISC-002:セッションデータの抽出
3.7 収集と持ち出し(AML.TA0009、AML.TA0010)
T-EXFIL-001:web_fetchを介したデータ窃取
T-EXFIL-002:未承認のメッセージ送信
T-EXFIL-003:認証情報の収集
3.8 影響(AML.TA0011)
T-IMPACT-001:未承認のコマンド実行
T-IMPACT-002:リソース枯渇(DoS)
T-IMPACT-003:評判の毀損
4. ClawHubのサプライチェーン分析
4.1 現在のセキュリティ制御
4.2 モデレーションの制限
ClawHub の静的スキャンは、slug、メタデータ、frontmatter だけでなく、skill のコード内容を直接検査し、危険な exec 呼び出し、動的コード実行、認証情報の収集、データ流出パターン、難読化されたペイロードなどを対象とします。既知の不足点は次のとおりです。- パターンベースの検出は、十分に新しい難読化手法によって依然として回避される可能性があります。
- LLM ベースのレビューと VirusTotal スキャンは、運用者側の API キーおよび設定が有効になっていることに依存します。
- インストール後、skill をエージェント自身の権限から分離するランタイム実行サンドボックスはありません。
4.3 バッジ
Skills とパッケージには、モデレーターが割り当てるバッジ(highlighted、official、deprecated、redactionApproved(Skills のみ))が付与されます。コミュニティによる報告(skillReports)と監査ログ(auditLogs)がモデレーションワークフローを支えます。
5. リスクマトリックス
5.1 発生可能性と影響
5.2 クリティカルパスの攻撃チェーン
チェーン1:Skill を利用したデータ窃取6. 推奨事項の概要
6.1 即時(P0)
6.2 短期(P1)
6.3 中期(P2)
7. 付録
7.1 ATLAS テクニックの対応付け
7.2 主要なセキュリティファイル
7.3 用語集
この脅威モデルは継続的に更新されるドキュメントです。セキュリティ上の問題は
security@openclaw.ai に報告するか、信頼性ページを参照してください。