1. Escopo
Relatos fora do escopo e padrões de falsos positivos (exposição à internet pública, cadeias que envolvem apenas injeção de prompt sem contornar um limite, operadores mutuamente não confiáveis compartilhando um mesmo host do Gateway, entre outros) estão enumerados em
SECURITY.md; esse arquivo é a fonte da verdade atual para o escopo de relatos de vulnerabilidades, não esta página.
2. Arquitetura do sistema
2.1 Limites de confiança
2.2 Fluxos de dados
3. Análise de ameaças por tática do ATLAS
3.1 Reconhecimento (AML.TA0002)
T-RECON-001: Descoberta de endpoints de agentes
T-RECON-002: Sondagem de integrações com canais
3.2 Acesso inicial (AML.TA0004)
T-ACCESS-001: Interceptação do código de pareamento
T-ACCESS-002: Falsificação de AllowFrom
T-ACCESS-003: Roubo de tokens
3.3 Execução (AML.TA0005)
T-EXEC-001: Injeção direta de prompt
T-EXEC-002: Injeção indireta de prompt
T-EXEC-003: Injeção de argumentos de ferramenta
T-EXEC-004: Contorno da aprovação de execução
3.4 Persistência (AML.TA0006)
T-PERSIST-001: Instalação de skill maliciosa
T-PERSIST-002: Envenenamento de atualização de skill
T-PERSIST-003: Adulteração da configuração do agente
3.5 Evasão de defesas (AML.TA0007)
T-EVADE-001: Desvio dos padrões de moderação
T-EVADE-002: Escape do encapsulamento de conteúdo
3.6 Descoberta (AML.TA0008)
T-DISC-001: Enumeração de ferramentas
T-DISC-002: Extração de dados da sessão
3.7 Coleta e exfiltração (AML.TA0009, AML.TA0010)
T-EXFIL-001: Roubo de dados por meio de web_fetch
T-EXFIL-002: Envio não autorizado de mensagens
T-EXFIL-003: Coleta de credenciais
3.8 Impacto (AML.TA0011)
T-IMPACT-001: Execução não autorizada de comandos
T-IMPACT-002: Esgotamento de recursos (DoS)
T-IMPACT-003: Danos à reputação
4. Análise da cadeia de suprimentos do ClawHub
4.1 Controles de segurança atuais
4.2 Limitações da moderação
A verificação estática do ClawHub inspeciona diretamente o conteúdo do código da Skill (não apenas slug/metadados/frontmatter), abrangendo chamadas de execução perigosas, execução dinâmica de código, coleta de credenciais, padrões de exfiltração, cargas úteis ofuscadas e muito mais. Lacunas conhecidas:- A detecção baseada em padrões ainda pode ser contornada por técnicas de ofuscação suficientemente inéditas.
- A análise baseada em LLM e a verificação pelo VirusTotal dependem da ativação de chaves de API/configuração por parte do operador.
- Nenhum sandbox de execução em tempo de execução isola uma Skill dos privilégios do próprio agente depois de instalada.
4.3 Selos
Skills e pacotes recebem selos atribuídos por moderadores:highlighted, official, deprecated, redactionApproved (somente Skills). Denúncias da comunidade (skillReports) e registros de auditoria (auditLogs) dão suporte aos fluxos de trabalho de moderação.
5. Matriz de riscos
5.1 Probabilidade versus impacto
5.2 Cadeias de ataque de caminho crítico
Cadeia 1: roubo de dados por meio de Skill6. Resumo das recomendações
6.1 Imediatas (P0)
6.2 Curto prazo (P1)
6.3 Médio prazo (P2)
7. Apêndices
7.1 Mapeamento de técnicas do ATLAS
7.2 Principais arquivos de segurança
7.3 Glossário
Este modelo de ameaças é um documento em evolução. Relate problemas de segurança para
security@openclaw.ai ou consulte a página de confiança.