1. 範圍
不在範圍內的回報與誤判模式(公開網際網路曝露、未繞過邊界且僅涉及提示注入的攻擊鏈、彼此不信任的操作者共用同一部閘道主機,以及其他情況)列於
SECURITY.md;該檔案才是目前漏洞回報範圍的權威來源,而非本頁。
2. 系統架構
2.1 信任邊界
2.2 資料流程
3. 依 ATLAS 戰術分類的威脅分析
3.1 偵察(AML.TA0002)
T-RECON-001:探索代理程式端點
T-RECON-002:探測頻道整合
3.2 初始存取(AML.TA0004)
T-ACCESS-001:攔截配對碼
T-ACCESS-002:AllowFrom 偽造
T-ACCESS-003:權杖竊取
3.3 執行(AML.TA0005)
T-EXEC-001:直接提示詞注入
T-EXEC-002:間接提示詞注入
T-EXEC-003:工具引數注入
T-EXEC-004:繞過執行核准
3.4 持久化(AML.TA0006)
T-PERSIST-001:安裝惡意 Skill
T-PERSIST-002:Skill 更新汙染
T-PERSIST-003:代理程式設定竄改
3.5 規避防禦(AML.TA0007)
T-EVADE-001:繞過審核模式
T-EVADE-002:內容包裝器逸出
3.6 探索(AML.TA0008)
T-DISC-001:工具列舉
T-DISC-002:工作階段資料擷取
3.7 收集與外洩(AML.TA0009、AML.TA0010)
T-EXFIL-001:透過 web_fetch 竊取資料
T-EXFIL-002:未經授權傳送訊息
T-EXFIL-003:蒐集認證資訊
3.8 影響(AML.TA0011)
T-IMPACT-001:未經授權執行命令
T-IMPACT-002:資源耗盡(DoS)
T-IMPACT-003:聲譽損害
4. ClawHub 供應鏈分析
4.1 目前的安全性控制措施
4.2 管理限制
ClawHub 的靜態掃描會直接檢查 Skill 程式碼內容(不僅是 slug/中繼資料/frontmatter),涵蓋危險的執行呼叫、動態程式碼執行、竊取認證資訊、資料外洩模式、混淆的酬載等。已知缺口:- 以模式為基礎的偵測仍可能遭到足夠新穎的混淆技術規避。
- 基於 LLM 的審查與 VirusTotal 掃描,取決於是否已啟用操作者端的 API 金鑰/設定。
- Skill 安裝後,沒有執行階段沙箱能將其與代理程式本身的權限隔離。
4.3 徽章
Skills 與套件可獲得管理員指派的徽章:highlighted、official、deprecated、redactionApproved(僅限 Skills)。社群檢舉(skillReports)與稽核記錄(auditLogs)支援管理工作流程。
5. 風險矩陣
5.1 可能性與影響
5.2 關鍵路徑攻擊鏈
攻擊鏈 1:透過 Skill 竊取資料6. 建議摘要
6.1 立即執行(P0)
6.2 短期(P1)
6.3 中期(P2)
7. 附錄
7.1 ATLAS 技術對應
7.2 關鍵安全檔案
7.3 詞彙表
此威脅模型是一份持續更新的文件。請將安全問題回報至
security@openclaw.ai,或參閱信任頁面。