Skip to main content
版本: 1.0-draft | 框架: MITRE ATLAS(AI 系統對抗性威脅情勢)+ 資料流程圖 此威脅模型記錄針對 OpenClaw AI 代理程式平台與 ClawHub 技能市集的對抗性威脅。這是一份由 OpenClaw 社群維護、持續更新的文件。如需回報新威脅、提出攻擊鏈或建議緩解措施,請參閱參與威脅模型貢獻 主要 ATLAS 資源: 技術 | 戰術 | 案例研究 | ATLAS GitHub | 參與 ATLAS 貢獻

1. 範圍

不在範圍內的回報與誤判模式(公開網際網路曝露、未繞過邊界且僅涉及提示注入的攻擊鏈、彼此不信任的操作者共用同一部閘道主機,以及其他情況)列於 SECURITY.md;該檔案才是目前漏洞回報範圍的權威來源,而非本頁。

2. 系統架構

2.1 信任邊界

2.2 資料流程


3. 依 ATLAS 戰術分類的威脅分析

3.1 偵察(AML.TA0002)

T-RECON-001:探索代理程式端點

T-RECON-002:探測頻道整合


3.2 初始存取(AML.TA0004)

T-ACCESS-001:攔截配對碼

T-ACCESS-002:AllowFrom 偽造

T-ACCESS-003:權杖竊取


3.3 執行(AML.TA0005)

T-EXEC-001:直接提示詞注入

T-EXEC-002:間接提示詞注入

T-EXEC-003:工具引數注入

T-EXEC-004:繞過執行核准


3.4 持久化(AML.TA0006)

T-PERSIST-001:安裝惡意 Skill

T-PERSIST-002:Skill 更新汙染

T-PERSIST-003:代理程式設定竄改


3.5 規避防禦(AML.TA0007)

T-EVADE-001:繞過審核模式

T-EVADE-002:內容包裝器逸出


3.6 探索(AML.TA0008)

T-DISC-001:工具列舉

T-DISC-002:工作階段資料擷取


3.7 收集與外洩(AML.TA0009、AML.TA0010)

T-EXFIL-001:透過 web_fetch 竊取資料

T-EXFIL-002:未經授權傳送訊息

T-EXFIL-003:蒐集認證資訊


3.8 影響(AML.TA0011)

T-IMPACT-001:未經授權執行命令

T-IMPACT-002:資源耗盡(DoS)

T-IMPACT-003:聲譽損害


4. ClawHub 供應鏈分析

4.1 目前的安全性控制措施

4.2 管理限制

ClawHub 的靜態掃描會直接檢查 Skill 程式碼內容(不僅是 slug/中繼資料/frontmatter),涵蓋危險的執行呼叫、動態程式碼執行、竊取認證資訊、資料外洩模式、混淆的酬載等。已知缺口:
  • 以模式為基礎的偵測仍可能遭到足夠新穎的混淆技術規避。
  • 基於 LLM 的審查與 VirusTotal 掃描,取決於是否已啟用操作者端的 API 金鑰/設定。
  • Skill 安裝後,沒有執行階段沙箱能將其與代理程式本身的權限隔離。

4.3 徽章

Skills 與套件可獲得管理員指派的徽章:highlightedofficialdeprecatedredactionApproved(僅限 Skills)。社群檢舉(skillReports)與稽核記錄(auditLogs)支援管理工作流程。

5. 風險矩陣

5.1 可能性與影響

5.2 關鍵路徑攻擊鏈

攻擊鏈 1:透過 Skill 竊取資料
攻擊鏈 2:從提示詞注入到遠端程式碼執行
攻擊鏈 3:透過擷取內容進行間接注入

6. 建議摘要

6.1 立即執行(P0)

6.2 短期(P1)

6.3 中期(P2)


7. 附錄

7.1 ATLAS 技術對應

7.2 關鍵安全檔案

7.3 詞彙表


此威脅模型是一份持續更新的文件。請將安全問題回報至 security@openclaw.ai,或參閱信任頁面

相關內容