1. Zakres
Zgłoszenia poza zakresem i wzorce wyników fałszywie dodatnich (publiczna ekspozycja w internecie, łańcuchy obejmujące wyłącznie wstrzyknięcie polecenia bez obejścia granicy, wzajemnie niezaufani operatorzy współdzielący jeden host Gateway i inne) wymieniono w pliku
SECURITY.md; to ten plik, a nie niniejsza strona, stanowi aktualne źródło prawdy dotyczące zakresu zgłaszania podatności.
2. Architektura systemu
2.1 Granice zaufania
2.2 Przepływy danych
3. Analiza zagrożeń według taktyk ATLAS
3.1 Rozpoznanie (AML.TA0002)
T-RECON-001: Wykrywanie punktów końcowych agenta
T-RECON-002: Sondowanie integracji kanałów
3.2 Uzyskanie początkowego dostępu (AML.TA0004)
T-ACCESS-001: Przechwycenie kodu parowania
T-ACCESS-002: Podszywanie się pod AllowFrom
T-ACCESS-003: Kradzież tokenów
3.3 Wykonanie (AML.TA0005)
T-EXEC-001: Bezpośrednie wstrzyknięcie promptu
T-EXEC-002: Pośrednie wstrzyknięcie promptu
T-EXEC-003: Wstrzyknięcie argumentów narzędzia
T-EXEC-004: Obejście zatwierdzania wykonania
3.4 Utrzymanie dostępu (AML.TA0006)
T-PERSIST-001: Instalacja złośliwej Skills
T-PERSIST-002: Zatrucie aktualizacji Skills
T-PERSIST-003: Manipulowanie konfiguracją agenta
3.5 Unikanie zabezpieczeń (AML.TA0007)
T-EVADE-001: Obejście wzorców moderacji
T-EVADE-002: Wydostanie się z opakowania treści
3.6 Rozpoznanie (AML.TA0008)
T-DISC-001: Wyliczanie narzędzi
T-DISC-002: Pozyskiwanie danych sesji
3.7 Gromadzenie i eksfiltracja (AML.TA0009, AML.TA0010)
T-EXFIL-001: Kradzież danych za pomocą web_fetch
T-EXFIL-002: Nieautoryzowane wysyłanie wiadomości
T-EXFIL-003: Wykradanie danych uwierzytelniających
3.8 Skutki (AML.TA0011)
T-IMPACT-001: Nieautoryzowane wykonywanie poleceń
T-IMPACT-002: Wyczerpanie zasobów (DoS)
T-IMPACT-003: Szkody wizerunkowe
4. Analiza łańcucha dostaw ClawHub
4.1 Obecne mechanizmy bezpieczeństwa
4.2 Ograniczenia moderacji
Skanowanie statyczne ClawHub bezpośrednio analizuje zawartość kodu Skills (nie tylko identyfikator, metadane i frontmatter), uwzględniając niebezpieczne wywołania wykonawcze, dynamiczne wykonywanie kodu, pozyskiwanie danych uwierzytelniających, wzorce eksfiltracji, zaciemnione ładunki i inne zagrożenia. Znane luki:- Wykrywanie oparte na wzorcach nadal można ominąć za pomocą wystarczająco nowatorskich technik zaciemniania.
- Przegląd oparty na LLM i skanowanie VirusTotal zależą od włączenia kluczy API oraz konfiguracji po stronie operatora.
- Po zainstalowaniu żadna piaskownica wykonawcza nie izoluje Skills od uprawnień samego agenta.
4.3 Odznaki
Skills i pakiety otrzymują odznaki nadawane przez moderatorów:highlighted, official, deprecated, redactionApproved (tylko Skills). Zgłoszenia społeczności (skillReports) i dzienniki audytowe (auditLogs) wspierają procesy moderacji.
5. Macierz ryzyka
5.1 Prawdopodobieństwo a wpływ
5.2 Łańcuchy ataków na ścieżce krytycznej
Łańcuch 1: Kradzież danych za pośrednictwem Skills6. Podsumowanie zaleceń
6.1 Natychmiastowe (P0)
6.2 Krótkoterminowe (P1)
6.3 Średnioterminowe (P2)
7. Dodatki
7.1 Mapowanie technik ATLAS
7.2 Kluczowe pliki bezpieczeństwa
7.3 Glosariusz
Ten model zagrożeń jest stale aktualizowanym dokumentem. Problemy z bezpieczeństwem zgłaszaj na adres
security@openclaw.ai lub zapoznaj się ze stroną zaufania.