Skip to main content
Версія: 1.0-чернетка | Фреймворк: MITRE ATLAS (ландшафт змагальних загроз для систем ШІ) + діаграми потоків даних Ця модель загроз документує змагальні загрози для платформи ШІ-агентів OpenClaw і маркетплейсу навичок ClawHub. Це актуалізований документ, який підтримує спільнота OpenClaw. Відомості про те, як повідомляти про нові загрози, пропонувати ланцюжки атак або заходи протидії, див. у розділі Участь у розробці моделі загроз. Ключові ресурси ATLAS: Методи | Тактики | Практичні приклади | ATLAS на GitHub | Участь у розробці ATLAS

1. Область охоплення

Звіти, що не входять до області охоплення, і шаблони хибнопозитивних спрацювань (доступність із загальнодоступного інтернету, ланцюжки лише з ін’єкцією промпту без обходу межі, спільне використання одного хоста Gateway операторами без взаємної довіри тощо) перелічено в SECURITY.md; саме цей файл, а не ця сторінка, є актуальним джерелом істини щодо області охоплення звітів про вразливості.

2. Архітектура системи

2.1 Межі довіри

2.2 Потоки даних


3. Аналіз загроз за тактиками ATLAS

3.1 Розвідка (AML.TA0002)

T-RECON-001: Виявлення кінцевих точок агента

T-RECON-002: Зондування інтеграцій із каналами


3.2 Початковий доступ (AML.TA0004)

T-ACCESS-001: Перехоплення коду сполучення

T-ACCESS-002: Підміна AllowFrom

T-ACCESS-003: Викрадення токенів


3.3 Виконання (AML.TA0005)

T-EXEC-001: Пряма ін’єкція промпту

T-EXEC-002: Непряма ін’єкція промпту

T-EXEC-003: Ін’єкція аргументів інструменту

T-EXEC-004: Обхід підтвердження виконання


3.4 Закріплення (AML.TA0006)

T-PERSIST-001: Встановлення шкідливої навички

T-PERSIST-002: Отруєння оновлення навички

T-PERSIST-003: Несанкціонована зміна конфігурації агента


3.5 Ухилення від засобів захисту (AML.TA0007)

T-EVADE-001: Обхід шаблонів модерації

T-EVADE-002: Вихід за межі обгортки вмісту


3.6 Розвідка (AML.TA0008)

T-DISC-001: Перелічення інструментів

T-DISC-002: Видобування даних сеансу


3.7 Збирання та ексфільтрація (AML.TA0009, AML.TA0010)

T-EXFIL-001: Викрадення даних через web_fetch

T-EXFIL-002: Несанкціоноване надсилання повідомлень

T-EXFIL-003: Збирання облікових даних


3.8 Вплив (AML.TA0011)

T-IMPACT-001: Несанкціоноване виконання команд

T-IMPACT-002: Вичерпання ресурсів (DoS)

T-IMPACT-003: Репутаційна шкода


4. Аналіз ланцюга постачання ClawHub

4.1 Поточні засоби контролю безпеки

4.2 Обмеження модерації

Статичне сканування ClawHub безпосередньо перевіряє вміст коду Skills (а не лише коротку назву, метадані чи frontmatter), охоплюючи небезпечні виклики виконання команд, динамічне виконання коду, викрадення облікових даних, шаблони ексфільтрації, обфусковані корисні навантаження тощо. Відомі прогалини:
  • Виявлення на основі шаблонів усе ще можна обійти за допомогою достатньо нової обфускації.
  • Перевірка на основі LLM і сканування VirusTotal залежать від увімкнення API-ключів і конфігурації на боці оператора.
  • Жодна пісочниця виконання не ізолює Skills від власних привілеїв агента після встановлення.

4.3 Значки

Skills і пакети мають призначені модераторами значки: highlighted, official, deprecated, redactionApproved (лише для Skills). Повідомлення спільноти (skillReports) і журналювання аудиту (auditLogs) підтримують процеси модерації.

5. Матриця ризиків

5.1 Імовірність і вплив

5.2 Ланцюжки атак критичного шляху

Ланцюжок 1: Викрадення даних через Skills
Ланцюжок 2: Від ін’єкції підказок до віддаленого виконання коду
Ланцюжок 3: Непряма ін’єкція через отриманий вміст

6. Зведення рекомендацій

6.1 Негайні (P0)

6.2 Короткострокові (P1)

6.3 Середньострокові (P2)


7. Додатки

7.1 Відповідність технікам ATLAS

7.2 Ключові файли безпеки

7.3 Глосарій


Ця модель загроз є живим документом. Повідомляйте про проблеми безпеки на адресу security@openclaw.ai або перегляньте сторінку довіри.

Пов’язані матеріали