Skip to main content
Versão: 1.0-rascunho | Framework: MITRE ATLAS (Cenário de Ameaças Adversárias para Sistemas de IA) + diagramas de fluxo de dados Este modelo de ameaças documenta ameaças adversárias à plataforma de agentes de IA OpenClaw e ao marketplace de Skills ClawHub. É um documento vivo mantido pela comunidade OpenClaw. Consulte Como contribuir para o modelo de ameaças para saber como relatar novas ameaças, propor cadeias de ataque ou sugerir mitigações. Principais recursos do ATLAS: Técnicas | Táticas | Estudos de caso | ATLAS no GitHub | Como contribuir para o ATLAS

1. Escopo

Relatos fora do escopo e padrões de falsos positivos (exposição à internet pública, cadeias que envolvem apenas injeção de prompt sem contornar um limite, operadores mutuamente não confiáveis compartilhando um mesmo host do Gateway, entre outros) estão enumerados em SECURITY.md; esse arquivo é a fonte da verdade atual para o escopo de relatos de vulnerabilidades, não esta página.

2. Arquitetura do sistema

2.1 Limites de confiança

2.2 Fluxos de dados


3. Análise de ameaças por tática do ATLAS

3.1 Reconhecimento (AML.TA0002)

T-RECON-001: Descoberta de endpoints de agentes

T-RECON-002: Sondagem de integrações com canais


3.2 Acesso inicial (AML.TA0004)

T-ACCESS-001: Interceptação do código de pareamento

T-ACCESS-002: Falsificação de AllowFrom

T-ACCESS-003: Roubo de tokens


3.3 Execução (AML.TA0005)

T-EXEC-001: Injeção direta de prompt

T-EXEC-002: Injeção indireta de prompt

T-EXEC-003: Injeção de argumentos de ferramenta

T-EXEC-004: Contorno da aprovação de execução


3.4 Persistência (AML.TA0006)

T-PERSIST-001: Instalação de skill maliciosa

T-PERSIST-002: Envenenamento de atualização de skill

T-PERSIST-003: Adulteração da configuração do agente


3.5 Evasão de defesas (AML.TA0007)

T-EVADE-001: Desvio dos padrões de moderação

T-EVADE-002: Escape do encapsulamento de conteúdo


3.6 Descoberta (AML.TA0008)

T-DISC-001: Enumeração de ferramentas

T-DISC-002: Extração de dados da sessão


3.7 Coleta e exfiltração (AML.TA0009, AML.TA0010)

T-EXFIL-001: Roubo de dados por meio de web_fetch

T-EXFIL-002: Envio não autorizado de mensagens

T-EXFIL-003: Coleta de credenciais


3.8 Impacto (AML.TA0011)

T-IMPACT-001: Execução não autorizada de comandos

T-IMPACT-002: Esgotamento de recursos (DoS)

T-IMPACT-003: Danos à reputação


4. Análise da cadeia de suprimentos do ClawHub

4.1 Controles de segurança atuais

4.2 Limitações da moderação

A verificação estática do ClawHub inspeciona diretamente o conteúdo do código da Skill (não apenas slug/metadados/frontmatter), abrangendo chamadas de execução perigosas, execução dinâmica de código, coleta de credenciais, padrões de exfiltração, cargas úteis ofuscadas e muito mais. Lacunas conhecidas:
  • A detecção baseada em padrões ainda pode ser contornada por técnicas de ofuscação suficientemente inéditas.
  • A análise baseada em LLM e a verificação pelo VirusTotal dependem da ativação de chaves de API/configuração por parte do operador.
  • Nenhum sandbox de execução em tempo de execução isola uma Skill dos privilégios do próprio agente depois de instalada.

4.3 Selos

Skills e pacotes recebem selos atribuídos por moderadores: highlighted, official, deprecated, redactionApproved (somente Skills). Denúncias da comunidade (skillReports) e registros de auditoria (auditLogs) dão suporte aos fluxos de trabalho de moderação.

5. Matriz de riscos

5.1 Probabilidade versus impacto

5.2 Cadeias de ataque de caminho crítico

Cadeia 1: roubo de dados por meio de Skill
Cadeia 2: injeção de prompt para RCE
Cadeia 3: injeção indireta por meio de conteúdo obtido

6. Resumo das recomendações

6.1 Imediatas (P0)

6.2 Curto prazo (P1)

6.3 Médio prazo (P2)


7. Apêndices

7.1 Mapeamento de técnicas do ATLAS

7.2 Principais arquivos de segurança

7.3 Glossário


Este modelo de ameaças é um documento em evolução. Relate problemas de segurança para security@openclaw.ai ou consulte a página de confiança.

Relacionados