1. Область охоплення
Звіти, що не входять до області охоплення, і шаблони хибнопозитивних спрацювань (доступність із загальнодоступного інтернету, ланцюжки лише з ін’єкцією промпту без обходу межі, спільне використання одного хоста Gateway операторами без взаємної довіри тощо) перелічено в
SECURITY.md; саме цей файл, а не ця сторінка, є актуальним джерелом істини щодо області охоплення звітів про вразливості.
2. Архітектура системи
2.1 Межі довіри
2.2 Потоки даних
3. Аналіз загроз за тактиками ATLAS
3.1 Розвідка (AML.TA0002)
T-RECON-001: Виявлення кінцевих точок агента
T-RECON-002: Зондування інтеграцій із каналами
3.2 Початковий доступ (AML.TA0004)
T-ACCESS-001: Перехоплення коду сполучення
T-ACCESS-002: Підміна AllowFrom
T-ACCESS-003: Викрадення токенів
3.3 Виконання (AML.TA0005)
T-EXEC-001: Пряма ін’єкція промпту
T-EXEC-002: Непряма ін’єкція промпту
T-EXEC-003: Ін’єкція аргументів інструменту
T-EXEC-004: Обхід підтвердження виконання
3.4 Закріплення (AML.TA0006)
T-PERSIST-001: Встановлення шкідливої навички
T-PERSIST-002: Отруєння оновлення навички
T-PERSIST-003: Несанкціонована зміна конфігурації агента
3.5 Ухилення від засобів захисту (AML.TA0007)
T-EVADE-001: Обхід шаблонів модерації
T-EVADE-002: Вихід за межі обгортки вмісту
3.6 Розвідка (AML.TA0008)
T-DISC-001: Перелічення інструментів
T-DISC-002: Видобування даних сеансу
3.7 Збирання та ексфільтрація (AML.TA0009, AML.TA0010)
T-EXFIL-001: Викрадення даних через web_fetch
T-EXFIL-002: Несанкціоноване надсилання повідомлень
T-EXFIL-003: Збирання облікових даних
3.8 Вплив (AML.TA0011)
T-IMPACT-001: Несанкціоноване виконання команд
T-IMPACT-002: Вичерпання ресурсів (DoS)
T-IMPACT-003: Репутаційна шкода
4. Аналіз ланцюга постачання ClawHub
4.1 Поточні засоби контролю безпеки
4.2 Обмеження модерації
Статичне сканування ClawHub безпосередньо перевіряє вміст коду Skills (а не лише коротку назву, метадані чи frontmatter), охоплюючи небезпечні виклики виконання команд, динамічне виконання коду, викрадення облікових даних, шаблони ексфільтрації, обфусковані корисні навантаження тощо. Відомі прогалини:- Виявлення на основі шаблонів усе ще можна обійти за допомогою достатньо нової обфускації.
- Перевірка на основі LLM і сканування VirusTotal залежать від увімкнення API-ключів і конфігурації на боці оператора.
- Жодна пісочниця виконання не ізолює Skills від власних привілеїв агента після встановлення.
4.3 Значки
Skills і пакети мають призначені модераторами значки:highlighted, official, deprecated, redactionApproved (лише для Skills). Повідомлення спільноти (skillReports) і журналювання аудиту (auditLogs) підтримують процеси модерації.
5. Матриця ризиків
5.1 Імовірність і вплив
5.2 Ланцюжки атак критичного шляху
Ланцюжок 1: Викрадення даних через Skills6. Зведення рекомендацій
6.1 Негайні (P0)
6.2 Короткострокові (P1)
6.3 Середньострокові (P2)
7. Додатки
7.1 Відповідність технікам ATLAS
7.2 Ключові файли безпеки
7.3 Глосарій
Ця модель загроз є живим документом. Повідомляйте про проблеми безпеки на адресу
security@openclaw.ai або перегляньте сторінку довіри.