1. 范围
范围外报告和误报模式(暴露于公共互联网、仅涉及提示词注入且未绕过边界的攻击链、互不信任的操作员共享同一 Gateway 网关主机,以及其他模式)列举在
SECURITY.md 中;该文件是当前漏洞报告范围的权威来源,而不是本页面。
2. 系统架构
2.1 信任边界
2.2 数据流
3. 按 ATLAS 战术进行威胁分析
3.1 侦察(AML.TA0002)
T-RECON-001:智能体端点发现
T-RECON-002:渠道集成探测
3.2 初始访问(AML.TA0004)
T-ACCESS-001:配对码拦截
T-ACCESS-002:AllowFrom 欺骗
T-ACCESS-003:令牌窃取
3.3 执行(AML.TA0005)
T-EXEC-001:直接提示词注入
T-EXEC-002:间接提示词注入
T-EXEC-003:工具参数注入
T-EXEC-004:绕过 Exec 审批
3.4 持久化(AML.TA0006)
T-PERSIST-001:安装恶意技能
T-PERSIST-002:技能更新投毒
T-PERSIST-003:篡改智能体配置
3.5 防御规避(AML.TA0007)
T-EVADE-001:绕过审核模式
T-EVADE-002:内容包装器逃逸
3.6 设备发现(AML.TA0008)
T-DISC-001:工具枚举
T-DISC-002:会话数据提取
3.7 收集和外泄(AML.TA0009、AML.TA0010)
T-EXFIL-001:通过 web_fetch 窃取数据
T-EXFIL-002:未经授权发送消息
T-EXFIL-003:凭据收集
3.8 影响(AML.TA0011)
T-IMPACT-001:未经授权执行命令
T-IMPACT-002:资源耗尽(DoS)
T-IMPACT-003:声誉损害
4. ClawHub 供应链分析
4.1 当前安全控制措施
4.2 审核限制
ClawHub 的静态扫描会直接检查技能代码内容(而不只是 slug/元数据/frontmatter),涵盖危险的命令执行调用、动态代码执行、凭据窃取、数据外泄模式、混淆载荷等。已知缺口:- 基于模式的检测仍可能被足够新颖的混淆方式绕过。
- 基于 LLM 的审查和 VirusTotal 扫描依赖于启用操作员侧的 API key/配置。
- 技能安装后,没有运行时执行沙箱将其与智能体自身的权限隔离。
4.3 徽章
技能和软件包带有由审核员分配的徽章:highlighted、official、deprecated、redactionApproved(仅限技能)。社区举报(skillReports)和审计日志(auditLogs)为审核工作流提供支持。
5. 风险矩阵
5.1 可能性与影响
5.2 关键路径攻击链
攻击链 1:基于技能的数据窃取6. 建议摘要
6.1 立即实施(P0)
6.2 短期(P1)
6.3 中期(P2)
7. 附录
7.1 ATLAS 技术映射
7.2 关键安全文件
7.3 术语表
此威胁模型是一份持续更新的文档。请将安全问题报告至
security@openclaw.ai,或参阅信任页面。