1. Область охвата
Отчёты, не входящие в область охвата, и типичные ложные срабатывания (доступность из общедоступного интернета, цепочки исключительно с внедрением в промпт без обхода границы, совместное использование одного хоста Gateway взаимно недоверяющими операторами и другие) перечислены в
SECURITY.md; именно этот файл, а не данная страница, является актуальным источником истины для области охвата отчётов об уязвимостях.
2. Архитектура системы
2.1 Границы доверия
2.2 Потоки данных
3. Анализ угроз по тактикам ATLAS
3.1 Разведка (AML.TA0002)
T-RECON-001: Обнаружение конечных точек агента
T-RECON-002: Зондирование интеграций с каналами
3.2 Первоначальный доступ (AML.TA0004)
T-ACCESS-001: Перехват кода сопряжения
T-ACCESS-002: Подмена AllowFrom
T-ACCESS-003: Кража токенов
3.3 Выполнение (AML.TA0005)
T-EXEC-001: Прямая инъекция промпта
T-EXEC-002: Косвенная инъекция промпта
T-EXEC-003: Инъекция аргументов инструмента
T-EXEC-004: Обход подтверждения выполнения
3.4 Закрепление (AML.TA0006)
T-PERSIST-001: Установка вредоносного навыка
T-PERSIST-002: Отравление обновления навыка
T-PERSIST-003: Несанкционированное изменение конфигурации агента
3.5 Обход средств защиты (AML.TA0007)
T-EVADE-001: Обход шаблонов модерации
T-EVADE-002: Выход из оболочки содержимого
3.6 Разведка (AML.TA0008)
T-DISC-001: Перечисление инструментов
T-DISC-002: Извлечение данных сеанса
3.7 Сбор и эксфильтрация (AML.TA0009, AML.TA0010)
T-EXFIL-001: Кража данных через web_fetch
T-EXFIL-002: Несанкционированная отправка сообщений
T-EXFIL-003: Сбор учётных данных
3.8 Воздействие (AML.TA0011)
T-IMPACT-001: Несанкционированное выполнение команд
T-IMPACT-002: Исчерпание ресурсов (DoS)
T-IMPACT-003: Ущерб репутации
4. Анализ цепочки поставок ClawHub
4.1 Текущие средства контроля безопасности
4.2 Ограничения модерации
Статическое сканирование ClawHub непосредственно проверяет содержимое кода навыка (а не только краткое имя, метаданные или frontmatter), охватывая опасные вызовы выполнения команд, динамическое выполнение кода, сбор учетных данных, шаблоны эксфильтрации, обфусцированные полезные нагрузки и другие угрозы. Известные пробелы:- Обнаружение на основе шаблонов всё равно можно обойти с помощью достаточно новой обфускации.
- Проверка на основе LLM и сканирование VirusTotal зависят от включения API-ключей и конфигурации на стороне оператора.
- После установки навыка отсутствует песочница выполнения, изолирующая его от собственных привилегий агента.
4.3 Значки
Навыкам и пакетам назначаются модераторами следующие значки:highlighted, official, deprecated, redactionApproved (только для навыков). Сообщения сообщества (skillReports) и журналирование аудита (auditLogs) поддерживают процессы модерации.
5. Матрица рисков
5.1 Вероятность и влияние
5.2 Цепочки атак критического пути
Цепочка 1: кража данных через навык6. Сводка рекомендаций
6.1 Немедленные меры (P0)
6.2 Краткосрочные меры (P1)
6.3 Среднесрочные меры (P2)
7. Приложения
7.1 Сопоставление техник ATLAS
7.2 Ключевые файлы безопасности
7.3 Глоссарий
Эта модель угроз является постоянно обновляемым документом. Сообщайте о проблемах безопасности по адресу
security@openclaw.ai или посетите страницу доверия.