Skip to main content
Versie: 1.0-concept | Framework: MITRE ATLAS (dreigingslandschap van aanvallen op AI-systemen) + gegevensstroomdiagrammen Dit dreigingsmodel documenteert vijandige dreigingen voor het OpenClaw-platform voor AI-agents en de ClawHub-marktplaats voor Skills. Het is een levend document dat door de OpenClaw-community wordt onderhouden. Zie Bijdragen aan het dreigingsmodel voor informatie over het melden van nieuwe dreigingen, voorstellen van aanvalsketens of suggereren van risicobeperkende maatregelen. Belangrijkste ATLAS-bronnen: Technieken | Tactieken | Casestudy’s | ATLAS GitHub | Bijdragen aan ATLAS

1. Reikwijdte

Meldingen die buiten de reikwijdte vallen en patronen van fout-positieven (openbare blootstelling aan internet, ketens met alleen promptinjectie zonder omzeiling van een grens, onderling niet-vertrouwde operators die één Gateway-host delen en andere) worden opgesomd in SECURITY.md; dat bestand is de huidige gezaghebbende bron voor de reikwijdte van kwetsbaarheidsmeldingen, niet deze pagina.

2. Systeemarchitectuur

2.1 Vertrouwensgrenzen

2.2 Gegevensstromen


3. Dreigingsanalyse per ATLAS-tactiek

3.1 Verkenning (AML.TA0002)

T-RECON-001: Detectie van agent-eindpunten

T-RECON-002: Kanaalintegraties onderzoeken


3.2 Initiële toegang (AML.TA0004)

T-ACCESS-001: Onderschepping van koppelcode

T-ACCESS-002: AllowFrom-spoofing

T-ACCESS-003: Tokendiefstal


3.3 Uitvoering (AML.TA0005)

T-EXEC-001: Directe promptinjectie

T-EXEC-002: Indirecte promptinjectie

T-EXEC-003: Injectie van toolargumenten

T-EXEC-004: Omzeiling van uitvoeringsgoedkeuring


3.4 Persistentie (AML.TA0006)

T-PERSIST-001: Installatie van schadelijke skill

T-PERSIST-002: Vergiftiging van skillupdates

T-PERSIST-003: Manipulatie van agentconfiguratie


3.5 Omzeiling van verdediging (AML.TA0007)

T-EVADE-001: Omzeiling van moderatiepatronen

T-EVADE-002: Ontsnapping uit inhoudswrapper


3.6 Verkenning (AML.TA0008)

T-DISC-001: Inventarisatie van tools

T-DISC-002: Extractie van sessiegegevens


3.7 Verzameling en exfiltratie (AML.TA0009, AML.TA0010)

T-EXFIL-001: Gegevensdiefstal via web_fetch

T-EXFIL-002: Ongeautoriseerde verzending van berichten

T-EXFIL-003: Verzamelen van aanmeldgegevens


3.8 Impact (AML.TA0011)

T-IMPACT-001: Ongeautoriseerde uitvoering van opdrachten

T-IMPACT-002: Uitputting van middelen (DoS)

T-IMPACT-003: Reputatieschade


4. Analyse van de ClawHub-toeleveringsketen

4.1 Huidige beveiligingsmaatregelen

4.2 Beperkingen van moderatie

De statische scanning van ClawHub inspecteert de code-inhoud van Skills rechtstreeks (niet alleen slug/metadata/frontmatter) en controleert op gevaarlijke exec-aanroepen, dynamische code-uitvoering, het verzamelen van inloggegevens, exfiltratiepatronen, geobfusceerde payloads en meer. Bekende tekortkomingen:
  • Patroongebaseerde detectie kan nog steeds worden omzeild met voldoende nieuwe obfuscatietechnieken.
  • Beoordeling op basis van LLM en VirusTotal-scanning zijn afhankelijk van ingeschakelde API-sleutels/configuratie aan de zijde van de operator.
  • Er is geen sandbox voor runtime-uitvoering die een geïnstalleerde Skill isoleert van de eigen bevoegdheden van de agent.

4.3 Badges

Skills en pakketten hebben door moderators toegewezen badges: highlighted, official, deprecated, redactionApproved (alleen Skills). Meldingen uit de community (skillReports) en auditlogboekregistratie (auditLogs) ondersteunen moderatieworkflows.

5. Risicomatrix

5.1 Waarschijnlijkheid versus impact

5.2 Aanvalsketens op het kritieke pad

Keten 1: Gegevensdiefstal via een Skill
Keten 2: Promptinjectie naar RCE
Keten 3: Indirecte injectie via opgehaalde inhoud

6. Samenvatting van aanbevelingen

6.1 Onmiddellijk (P0)

6.2 Korte termijn (P1)

6.3 Middellange termijn (P2)


7. Bijlagen

7.1 Toewijzing van ATLAS-technieken

7.2 Belangrijkste beveiligingsbestanden

7.3 Woordenlijst


Dit dreigingsmodel is een levend document. Meld beveiligingsproblemen bij security@openclaw.ai of raadpleeg de vertrouwenspagina.

Gerelateerd