1. 범위
범위 밖 보고 및 오탐 패턴(공개 인터넷 노출, 경계 우회가 없는 프롬프트 인젝션만으로 구성된 체인, 상호 신뢰하지 않는 운영자가 하나의 Gateway 호스트를 공유하는 경우 등)은
SECURITY.md에 열거되어 있습니다. 취약점 보고 범위에 관한 현재의 기준 문서는 이 페이지가 아니라 해당 파일입니다.
2. 시스템 아키텍처
2.1 신뢰 경계
2.2 데이터 흐름
3. ATLAS 전술별 위협 분석
3.1 정찰 (AML.TA0002)
T-RECON-001: 에이전트 엔드포인트 탐색
T-RECON-002: 채널 통합 탐색
3.2 초기 접근 (AML.TA0004)
T-ACCESS-001: 페어링 코드 가로채기
T-ACCESS-002: AllowFrom 스푸핑
T-ACCESS-003: 토큰 탈취
3.3 실행(AML.TA0005)
T-EXEC-001: 직접 프롬프트 인젝션
T-EXEC-002: 간접 프롬프트 인젝션
T-EXEC-003: 도구 인수 인젝션
T-EXEC-004: 실행 승인 우회
3.4 지속성(AML.TA0006)
T-PERSIST-001: 악성 Skills 설치
T-PERSIST-002: Skills 업데이트 오염
T-PERSIST-003: 에이전트 구성 변조
3.5 방어 회피 (AML.TA0007)
T-EVADE-001: 검토 패턴 우회
T-EVADE-002: 콘텐츠 래퍼 탈출
3.6 탐색 (AML.TA0008)
T-DISC-001: 도구 열거
T-DISC-002: 세션 데이터 추출
3.7 수집 및 유출 (AML.TA0009, AML.TA0010)
T-EXFIL-001: web_fetch를 통한 데이터 탈취
T-EXFIL-002: 무단 메시지 전송
T-EXFIL-003: 자격 증명 수집
3.8 영향 (AML.TA0011)
T-IMPACT-001: 무단 명령 실행
T-IMPACT-002: 리소스 고갈(DoS)
T-IMPACT-003: 평판 손상
4. ClawHub 공급망 분석
4.1 현재 보안 제어 조치
4.2 조정의 한계
ClawHub의 정적 검사는 단순히 슬러그/메타데이터/프런트매터만이 아니라 Skill 코드 콘텐츠를 직접 검사하며, 위험한 실행 호출, 동적 코드 실행, 자격 증명 수집, 유출 패턴, 난독화된 페이로드 등을 포괄합니다. 알려진 한계는 다음과 같습니다.- 패턴 기반 탐지는 충분히 새로운 난독화 기법으로 여전히 우회할 수 있습니다.
- LLM 기반 검토와 VirusTotal 검사는 운영자 측 API 키/구성이 활성화되어 있어야 합니다.
- 설치된 Skill을 에이전트 자체 권한으로부터 격리하는 런타임 실행 샌드박스가 없습니다.
4.3 배지
Skills와 패키지에는 조정자가 할당하는 배지highlighted, official, deprecated, redactionApproved(Skills 전용)가 부여됩니다. 커뮤니티 신고(skillReports)와 감사 로그(auditLogs)가 조정 워크플로를 뒷받침합니다.
5. 위험 매트릭스
5.1 가능성 대 영향도
5.2 핵심 경로 공격 체인
체인 1: Skill 기반 데이터 탈취6. 권고 사항 요약
6.1 즉시 조치(P0)
6.2 단기(P1)
6.3 중기(P2)
7. 부록
7.1 ATLAS 기법 매핑
7.2 주요 보안 파일
7.3 용어집
이 위협 모델은 지속적으로 갱신되는 문서입니다. 보안 문제는
security@openclaw.ai로 신고하거나 신뢰 페이지를 참조하세요.