Chuyển đến nội dung chính
Phiên bản: 1.0-bản nháp | Khung: MITRE ATLAS (Bối cảnh mối đe dọa đối nghịch dành cho hệ thống AI) + sơ đồ luồng dữ liệu Mô hình mối đe dọa này ghi lại các mối đe dọa đối nghịch đối với nền tảng tác nhân AI OpenClaw và chợ Skills ClawHub. Đây là tài liệu được cộng đồng OpenClaw liên tục duy trì và cập nhật. Xem Đóng góp cho mô hình mối đe dọa để biết cách báo cáo mối đe dọa mới, đề xuất chuỗi tấn công hoặc đề xuất biện pháp giảm thiểu. Các tài nguyên ATLAS chính: Kỹ thuật | Chiến thuật | Nghiên cứu tình huống | ATLAS GitHub | Đóng góp cho ATLAS

1. Phạm vi

Các báo cáo ngoài phạm vi và mẫu dương tính giả (phơi bày trên internet công cộng, chuỗi chỉ có chèn lệnh nhắc mà không vượt qua ranh giới, các bên vận hành không tin cậy lẫn nhau dùng chung một máy chủ Gateway và những trường hợp khác) được liệt kê trong SECURITY.md; tệp đó là nguồn thông tin chính xác hiện hành về phạm vi báo cáo lỗ hổng, không phải trang này.

2. Kiến trúc hệ thống

2.1 Ranh giới tin cậy

2.2 Luồng dữ liệu


3. Phân tích mối đe dọa theo chiến thuật ATLAS

3.1 Trinh sát (AML.TA0002)

T-RECON-001: Phát hiện điểm cuối của tác nhân

T-RECON-002: Thăm dò tích hợp kênh


3.2 Truy cập ban đầu (AML.TA0004)

T-ACCESS-001: Chặn bắt mã ghép cặp

T-ACCESS-002: Giả mạo AllowFrom

T-ACCESS-003: Đánh cắp mã thông báo


3.3 Thực thi (AML.TA0005)

T-EXEC-001: Tiêm câu lệnh trực tiếp

T-EXEC-002: Tiêm câu lệnh gián tiếp

T-EXEC-003: Tiêm đối số công cụ

T-EXEC-004: Vượt qua phê duyệt thực thi


3.4 Duy trì quyền truy cập (AML.TA0006)

T-PERSIST-001: Cài đặt Skills độc hại

T-PERSIST-002: Đầu độc bản cập nhật Skill

T-PERSIST-003: Can thiệp cấu hình tác tử


3.5 Né tránh phòng thủ (AML.TA0007)

T-EVADE-001: Vượt qua mẫu kiểm duyệt

T-EVADE-002: Thoát khỏi trình bao bọc nội dung


3.6 Khám phá (AML.TA0008)

T-DISC-001: Liệt kê công cụ

T-DISC-002: Trích xuất dữ liệu phiên


3.7 Thu thập và trích xuất dữ liệu (AML.TA0009, AML.TA0010)

T-EXFIL-001: Đánh cắp dữ liệu qua web_fetch

T-EXFIL-002: Gửi tin nhắn trái phép

T-EXFIL-003: Thu thập thông tin xác thực


3.8 Tác động (AML.TA0011)

T-IMPACT-001: Thực thi lệnh trái phép

T-IMPACT-002: Cạn kiệt tài nguyên (DoS)

T-IMPACT-003: Tổn hại danh tiếng


4. Phân tích chuỗi cung ứng ClawHub

4.1 Các biện pháp kiểm soát bảo mật hiện tại

4.2 Hạn chế của hoạt động kiểm duyệt

Cơ chế quét tĩnh của ClawHub kiểm tra trực tiếp nội dung mã Skills (không chỉ slug/siêu dữ liệu/frontmatter), bao quát các lệnh thực thi nguy hiểm, thực thi mã động, thu thập thông tin xác thực, các mẫu rò rỉ dữ liệu, tải trọng bị làm rối và nhiều nội dung khác. Các hạn chế đã biết:
  • Cơ chế phát hiện dựa trên mẫu vẫn có thể bị vượt qua bằng các kỹ thuật làm rối đủ mới.
  • Hoạt động đánh giá dựa trên LLM và quét VirusTotal phụ thuộc vào việc khóa API/cấu hình phía đơn vị vận hành đã được bật.
  • Không có sandbox thực thi thời gian chạy nào cô lập Skills khỏi các đặc quyền của chính tác tử sau khi được cài đặt.

4.3 Huy hiệu

Skills và các gói mang những huy hiệu do kiểm duyệt viên gán: highlighted, official, deprecated, redactionApproved (chỉ dành cho Skills). Báo cáo cộng đồng (skillReports) và nhật ký kiểm toán (auditLogs) hỗ trợ các quy trình kiểm duyệt.

5. Ma trận rủi ro

5.1 Khả năng xảy ra so với tác động

5.2 Chuỗi tấn công theo đường dẫn trọng yếu

Chuỗi 1: Đánh cắp dữ liệu dựa trên Skills
Chuỗi 2: Chèn lời nhắc dẫn đến RCE
Chuỗi 3: Chèn gián tiếp qua nội dung được truy xuất

6. Tóm tắt khuyến nghị

6.1 Ngay lập tức (P0)

6.2 Ngắn hạn (P1)

6.3 Trung hạn (P2)


7. Phụ lục

7.1 Ánh xạ kỹ thuật ATLAS

7.2 Các tệp bảo mật chính

7.3 Bảng thuật ngữ


Mô hình mối đe dọa này là một tài liệu liên tục được cập nhật. Hãy báo cáo các vấn đề bảo mật tới security@openclaw.ai hoặc xem trang Tin cậy.

Liên quan