Skip to main content
版本: 1.0-draft | 框架: MITRE ATLAS(AI 系统对抗性威胁全景)+ 数据流图 本威胁模型记录了针对 OpenClaw AI 智能体平台和 ClawHub 技能市场的对抗性威胁。它是一份由 OpenClaw 社区维护、持续更新的文档。有关如何报告新威胁、提出攻击链或建议缓解措施,请参阅参与威胁模型贡献 关键 ATLAS 资源: 技术 | 战术 | 案例研究 | ATLAS GitHub | 参与 ATLAS 贡献

1. 范围

范围外报告和误报模式(暴露于公共互联网、仅涉及提示词注入且未绕过边界的攻击链、互不信任的操作员共享同一 Gateway 网关主机,以及其他模式)列举在 SECURITY.md 中;该文件是当前漏洞报告范围的权威来源,而不是本页面。

2. 系统架构

2.1 信任边界

2.2 数据流


3. 按 ATLAS 战术进行威胁分析

3.1 侦察(AML.TA0002)

T-RECON-001:智能体端点发现

T-RECON-002:渠道集成探测


3.2 初始访问(AML.TA0004)

T-ACCESS-001:配对码拦截

T-ACCESS-002:AllowFrom 欺骗

T-ACCESS-003:令牌窃取


3.3 执行(AML.TA0005)

T-EXEC-001:直接提示词注入

T-EXEC-002:间接提示词注入

T-EXEC-003:工具参数注入

T-EXEC-004:绕过 Exec 审批


3.4 持久化(AML.TA0006)

T-PERSIST-001:安装恶意技能

T-PERSIST-002:技能更新投毒

T-PERSIST-003:篡改智能体配置


3.5 防御规避(AML.TA0007)

T-EVADE-001:绕过审核模式

T-EVADE-002:内容包装器逃逸


3.6 设备发现(AML.TA0008)

T-DISC-001:工具枚举

T-DISC-002:会话数据提取


3.7 收集和外泄(AML.TA0009、AML.TA0010)

T-EXFIL-001:通过 web_fetch 窃取数据

T-EXFIL-002:未经授权发送消息

T-EXFIL-003:凭据收集


3.8 影响(AML.TA0011)

T-IMPACT-001:未经授权执行命令

T-IMPACT-002:资源耗尽(DoS)

T-IMPACT-003:声誉损害


4. ClawHub 供应链分析

4.1 当前安全控制措施

4.2 审核限制

ClawHub 的静态扫描会直接检查技能代码内容(而不只是 slug/元数据/frontmatter),涵盖危险的命令执行调用、动态代码执行、凭据窃取、数据外泄模式、混淆载荷等。已知缺口:
  • 基于模式的检测仍可能被足够新颖的混淆方式绕过。
  • 基于 LLM 的审查和 VirusTotal 扫描依赖于启用操作员侧的 API key/配置。
  • 技能安装后,没有运行时执行沙箱将其与智能体自身的权限隔离。

4.3 徽章

技能和软件包带有由审核员分配的徽章:highlightedofficialdeprecatedredactionApproved(仅限技能)。社区举报(skillReports)和审计日志(auditLogs)为审核工作流提供支持。

5. 风险矩阵

5.1 可能性与影响

5.2 关键路径攻击链

攻击链 1:基于技能的数据窃取
攻击链 2:从提示词注入到远程代码执行
攻击链 3:通过获取的内容间接注入

6. 建议摘要

6.1 立即实施(P0)

6.2 短期(P1)

6.3 中期(P2)


7. 附录

7.1 ATLAS 技术映射

7.2 关键安全文件

7.3 术语表


此威胁模型是一份持续更新的文档。请将安全问题报告至 security@openclaw.ai,或参阅信任页面

相关内容