1. 范围
| 组件 | 包含 | 说明 |
|---|---|---|
| OpenClaw agent runtime | 是 | 核心代理执行、工具调用、会话 |
| Gateway | 是 | 身份验证、路由、通道集成 |
| Channel integrations | 是 | WhatsApp、Telegram、Discord、Signal、Slack 等 |
| ClawHub marketplace | 是 | 技能发布、审核、分发 |
| MCP servers | 是 | 外部工具提供方 |
| User devices | 部分 | 移动应用、桌面客户端 |
SECURITY.md 中列出;该文件是漏洞报告范围的当前权威来源,而不是本页面。
2. 系统架构
2.1 信任边界
┌─────────────────────────────────────────────────────────────────┐
│ 不可信区域 │
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ WhatsApp │ │ Telegram │ │ Discord │ ... │
│ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │
│ │ │ │ │
└─────────┼────────────────┼────────────────┼──────────────────────┘
│ │ │
▼ ▼ ▼
┌─────────────────────────────────────────────────────────────────┐
│ 信任边界 1:通道访问 │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ GATEWAY │ │
│ │ • 设备配对(1小时 DM 配对 / 5 分钟节点配对 TTL) │ │
│ │ • AllowFrom / allowlist 验证 │ │
│ │ • Token / password / Tailscale 认证 │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 信任边界 2:会话隔离 │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ 代理会话 │ │
│ │ • 会话键 = agent:channel:peer │ │
│ │ • 每个代理的工具策略 │ │
│ │ • 记录对话转录 │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 信任边界 3:工具执行 │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ 执行沙箱 │ │
│ │ • Docker 沙箱(默认)或主机(执行审批) │ │
│ │ • Node 远程执行 │ │
│ │ • SSRF 防护(DNS 固定 + IP 阻断) │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 信任边界 4:外部内容 │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ 获取的 URL / 邮件 / Webhook │ │
│ │ • 外部内容包装(随机边界 XML 标签) │ │
│ │ • 安全提示注入 │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ 信任边界 5:供应链 │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ CLAWHUB │ │
│ │ • 技能发布(语义化版本,需提供 SKILL.md) │ │
│ │ • 静态模式 + AST 相邻的审核扫描 │ │
│ │ • 基于 LLM 的代理式风险审查 + VirusTotal 扫描 │ │
│ │ • GitHub 账号年龄验证(14 天) │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
2.2 数据流
| 流程 | 来源 | 目标 | 数据 | 防护 |
|---|---|---|---|---|
| F1 | 通道 | 网关 | 用户消息 | TLS,AllowFrom |
| F2 | 网关 | 代理 | 路由后的消息 | 会话隔离 |
| F3 | 代理 | 工具 | 工具调用 | 策略执行 |
| F4 | 代理 | 外部 | web_fetch 请求 | SSRF 阻断 |
| F5 | ClawHub | 代理 | 技能代码 | 审核,扫描 |
| F6 | 代理 | 通道 | 响应 | 输出过滤 |
3. 基于 ATLAS 战术的威胁分析
3.1 侦察(AML.TA0002)
T-RECON-001: Agent 端点发现
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0006 - 主动扫描 |
| Description | 攻击者扫描暴露的 OpenClaw 网关端点 |
| Attack vector | 网络扫描、Shodan 查询、DNS 枚举 |
| Affected components | 网关、暴露的 API 端点 |
| Current mitigations | Tailscale 认证选项,默认绑定到回环地址 |
| Residual risk | 中 - 公共网关可被发现 |
| Recommendations | 记录安全部署方式,在发现端点上添加速率限制 |
T-RECON-002: 通道集成探测
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0006 - 主动扫描 |
| Description | 攻击者探测消息通道以识别由 AI 管理的账户 |
| Attack vector | 发送测试消息、观察响应模式 |
| Affected components | 所有通道集成 |
| Current mitigations | 无特定措施 |
| Residual risk | 低 - 仅靠发现本身价值有限 |
| Recommendations | 考虑对响应时间进行随机化 |
T-RECON-002:通道集成探测
3.2 初始访问(AML.TA0004)
T-ACCESS-001: 配对码拦截
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0040 - AI 模型推理 API 访问 |
| Description | 攻击者在配对窗口期间拦截配对码(DM/通用配对 1 小时,节点配对 5 分钟) |
| Attack vector | 肩窥、网络嗅探、社会工程学 |
| Affected components | 设备配对系统 |
| Current mitigations | DM/通用配对 1 小时 TTL,节点配对 5 分钟 TTL;代码通过现有通道发送 |
| Residual risk | 中 - 配对窗口可被利用 |
| Recommendations | 缩短配对窗口,增加确认步骤 |
T-ACCESS-002: AllowFrom 伪造
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0040 - AI 模型推理 API 访问 |
| Description | 攻击者伪造通道上被允许的发送者身份 |
| Attack vector | 取决于通道 - 电话号码伪造、用户名冒充 |
| Affected components | 按通道进行的 AllowFrom 验证 |
| Current mitigations | 通道特定的身份验证 |
| Residual risk | 中 - 某些通道仍易受伪造攻击 |
| Recommendations | 记录各通道特有风险,在可行时添加加密验证 |
T-ACCESS-003: 令牌窃取
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0040 - AI 模型推理 API 访问 |
| Description | 攻击者从配置/凭据文件中窃取身份验证令牌 |
| Attack vector | 恶意软件、未授权设备访问、配置备份泄露 |
| Affected components | 通道/提供方凭据存储、配置存储 |
| Current mitigations | 文件权限 |
| Residual risk | 高 - 令牌以明文形式存储在磁盘上 |
| Recommendations | 实现静态加密存储中的令牌加密,增加令牌轮换 |
3.3 执行(AML.TA0005)
T-EXEC-001: 直接提示注入
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0051.000 - LLM 提示注入:直接 |
| Description | 攻击者发送精心构造的提示以操纵代理行为 |
| Attack vector | 包含对抗性指令的通道消息 |
| Affected components | Agent LLM,所有输入面 |
| Current mitigations | 模式检测、外部内容包裹;在没有边界绕过的漏洞报告中视为不在范围内(见 SECURITY.md) |
| Residual risk | 严重 - 仅检测,不阻止;复杂攻击可绕过 |
| Recommendations | 对敏感操作进行输出验证和用户确认,并叠加在现有检测之上 |
T-EXEC-002: 间接提示注入
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0051.001 - LLM 提示注入:间接 |
| Description | 攻击者在获取的内容中嵌入恶意指令 |
| Attack vector | 恶意 URL、投毒邮件、被入侵的 webhook |
| Affected components | web_fetch、邮件摄取、外部数据源 |
| Current mitigations | 使用带随机边界的 XML 风格标记进行内容包裹、同形异义字符/特殊 token 归一化,以及安全提示 |
| Residual risk | 高 - LLM 仍可能忽略包装指令 |
| Recommendations | 为包装内容使用独立的执行上下文 |
T-EXEC-003: 工具参数注入
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0051.000 - LLM 提示注入:直接 |
| Description | 攻击者通过提示注入操纵工具参数 |
| Attack vector | 影响工具参数值的精心构造提示 |
| Affected components | 所有工具调用 |
| Current mitigations | 对危险命令进行执行审批 |
| Residual risk | 高 - 依赖用户判断 |
| Recommendations | 参数验证、参数化工具调用 |
T-EXEC-004: Exec 审批绕过
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0043 - 构造对抗性数据 |
| Description | 攻击者构造可绕过审批允许列表的命令 |
| Attack vector | 命令混淆、别名利用、路径操纵 |
| Affected components | src/infra/exec-approvals*.ts、命令允许列表 |
| Current mitigations | 允许列表 + ask 模式,以及命令归一化(dispatch-wrapper 解包、内联 eval 检测、shell-chain 分析) |
| Residual risk | 高 - 归一化缩小了但未消除混淆绕过;仅在 exec 路径之间的对等发现被视为加固而非漏洞(见 SECURITY.md) |
| Recommendations | 继续扩展命令归一化覆盖范围,以应对新的混淆技术 |
3.4 持久化(AML.TA0006)
T-PERSIST-001: 恶意技能安装
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0010.001 - 供应链 compromise:AI 软件 |
| Description | 攻击者向 ClawHub 发布恶意技能 |
| Attack vector | 创建账户,发布包含隐藏恶意代码的技能 |
| Affected components | ClawHub、技能加载、代理执行 |
| Current mitigations | GitHub 账户年龄验证、静态模式/AST 相关扫描、基于 LLM 的 agentic 风险审查、VirusTotal 扫描 |
| Residual risk | 高 - 虽然存在检测层,但技能仍以代理权限运行且没有执行沙箱 |
| Recommendations | 技能执行沙箱化、扩大社区审查 |
T-PERSIST-002: 技能更新投毒
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0010.001 - 供应链 compromise:AI 软件 |
| Description | 攻击者入侵一个热门技能并推送恶意更新 |
| Attack vector | 账户被攻陷、对技能所有者进行社会工程学 |
| Affected components | ClawHub 版本控制、自动更新流程 |
| Current mitigations | 版本指纹识别、新版本重新运行审核/扫描 |
| Residual risk | 高 - 自动更新可能在审查完成前拉取到恶意版本 |
| Recommendations | 更新签名、回滚能力、版本固定 |
T-PERSIST-003: Agent 配置篡改
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0010.002 - 供应链 compromise:数据 |
| Description | 攻击者修改代理配置以维持访问 |
| Attack vector | 配置文件修改、设置注入 |
| Affected components | Agent 配置、工具策略 |
| Current mitigations | 文件权限 |
| Residual risk | 中 - 需要本地访问 |
| Recommendations | 配置完整性验证、配置更改审计日志 |
3.5 防御规避(AML.TA0007)
T-EVADE-001: 监控模式绕过
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0043 - 构造对抗性数据 |
| Description | 攻击者构造技能内容以规避 ClawHub 的审核检查 |
| Attack vector | Unicode 同形异义字符、编码技巧、动态加载 |
| Affected components | ClawHub 审核/扫描流水线 |
| Current mitigations | 静态模式规则、AST 相关代码扫描、LLM agentic-risk 审查、VirusTotal |
| Residual risk | 中 - 新型混淆仍可能绕过分层启发式规则 |
| Recommendations | 随着发现新的规避方式,持续扩展模式/行为语料库 |
T-EVADE-002: 内容包装逃逸
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0043 - 构造对抗性数据 |
| Description | 攻击者构造可逃逸外部内容包装上下文的内容 |
| Attack vector | 标签操纵、上下文混淆、指令覆盖 |
| Affected components | 外部内容包裹 |
| Current mitigations | 带随机边界的 XML 风格标记 + 安全提示,以及同形异义字符/空白变体标记欺骗检测 |
| Residual risk | 中 - 新型逃逸方式不断被发现 |
| Recommendations | 除输入侧包装外,还应增加输出侧验证 |
3.6 发现(AML.TA0008)
T-DISC-001: 工具枚举
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0040 - AI 模型推理 API 访问 |
| Description | 攻击者通过提示枚举可用工具 |
| Attack vector | “你有什么工具?” 这类查询 |
| Affected components | Agent 工具注册表 |
| Current mitigations | 无特定措施 |
| Residual risk | 低 - 工具通常已公开文档 |
| Recommendations | 考虑控制工具可见性 |
T-DISC-002: 会话数据提取
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0040 - AI 模型推理 API 访问 |
| Description | 攻击者从会话上下文中提取敏感数据 |
| Attack vector | “我们讨论了什么?” 这类查询、上下文探测 |
| Affected components | 会话转录、上下文窗口 |
| Current mitigations | 按发送者进行会话隔离(agent:channel:peer 键) |
| Residual risk | 中 - 会话内数据按设计可访问 |
| Recommendations | 在上下文中对敏感数据进行脱敏 |
3.7 收集与外传(AML.TA0009, AML.TA0010)
T-EXFIL-001: 通过 web_fetch 窃取数据
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0009 - 收集 |
| Description | 攻击者通过指示代理将数据发送到外部 URL 来外传数据 |
| Attack vector | 诱导代理向攻击者服务器发送 POST 的提示注入 |
| Affected components | web_fetch 工具 |
| Current mitigations | 针对内部/私有网络的 SSRF 阻止(DNS 固定 + IP 阻止) |
| Residual risk | 高 - 仍允许任意外部 URL |
| Recommendations | URL 白名单、数据分类感知 |
T-EXFIL-002: 未授权消息发送
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0009 - 收集 |
| Description | 攻击者使代理发送包含敏感数据的消息 |
| Attack vector | 诱导代理向攻击者发消息的提示注入 |
| Affected components | 消息工具、通道集成 |
| Current mitigations | 出站消息门控 |
| Residual risk | 中 - 门控可能被绕过 |
| Recommendations | 对新收件人进行显式确认 |
T-EXFIL-003: 凭据收集
| Attribute | Value |
|---|---|
| ATLAS ID | AML.T0009 - 收集 |
| Description | 恶意技能从代理上下文中收集凭据 |
| Attack vector | 技能代码读取环境变量、配置文件 |
| Affected components | 技能执行环境 |
| Current mitigations | ClawHub 凭据模式扫描(硬编码密钥、凭据环境访问与网络发送结合);运行时技能无执行沙箱 |
| Residual risk | 严重 - 技能以代理权限运行 |
| Recommendations | 技能执行沙箱化、凭据隔离 |
3.2 初始访问(AML.TA0004)
T-IMPACT-001: 未授权命令执行
| 属性 | 值 |
|---|---|
| ATLAS ID | AML.T0031 - 破坏 AI 模型完整性 |
| 描述 | 攻击者在用户系统上执行任意命令 |
| 攻击向量 | 提示注入结合 exec 审批绕过 |
| 受影响组件 | Bash 工具、命令执行 |
| 当前缓解措施 | Exec 审批、Docker 沙箱选项(默认运行时后端) |
| 残余风险 | 严重 - 在禁用沙箱时可能进行主机执行 |
| 建议 | 改进审批 UX;关闭沙箱的部署属于有意的操作员选择,并已如此记录 |
T-IMPACT-002: 资源耗尽(DoS)
| 属性 | 值 |
|---|---|
| ATLAS ID | AML.T0031 - 破坏 AI 模型完整性 |
| 描述 | 攻击者耗尽 API 额度或计算资源 |
| 攻击向量 | 自动化消息洪泛、昂贵的工具调用 |
| 受影响组件 | 网关、代理会话、API 提供方 |
| 当前缓解措施 | 无 |
| 残余风险 | 高 - 没有按发送者的速率限制 |
| 建议 | 按发送者设置速率限制、成本预算 |
T-IMPACT-003: 声誉损害
| 属性 | 值 |
|---|---|
| ATLAS ID | AML.T0031 - 破坏 AI 模型完整性 |
| 描述 | 攻击者使代理发送有害/冒犯性内容 |
| 攻击向量 | 诱导产生不当响应的提示注入 |
| 受影响组件 | 输出生成、通道消息发送 |
| 当前缓解措施 | LLM 提供方内容策略 |
| 残余风险 | 中 - 提供方过滤并不完美 |
| 建议 | 输出过滤层、用户控制 |
4. ClawHub 供应链分析
4.1 当前安全控制
| 控制项 | 实现 | 有效性 |
|---|---|---|
| GitHub 账号年龄 | requireGitHubAccountAge()(至少 14 天) | 中等 - 提高新攻击者的门槛 |
| 路径清理 | sanitizePath() | 高 - 防止路径穿越 |
| 文件类型验证 | isTextFile() | 中等 - 仅扫描文本文件,但仍可被利用 |
| 大小限制 | 50MB 总 bundle(MAX_PUBLISH_TOTAL_BYTES) | 高 - 防止资源耗尽 |
| 必需的 SKILL.md | 发布时强制要求的说明文件 | 低安全价值 - 仅用于信息说明 |
| 静态 + AST 邻接扫描 | 覆盖 exec、外传、凭据窃取、混淆等模式的模式引擎 | 中高 - 覆盖许多已知滥用模式,但仍基于模式匹配 |
| 基于 LLM 的代理式风险审查 | 由安全提示词驱动的发布判定 | 中高 - 可捕获静态模式遗漏的行为 |
| VirusTotal 扫描 | 连接到 skill 和 package-release 的发布/重新扫描流程,并受操作员 API key 保护 | 启用时效果高 - 静态引擎检测 |
| 审核状态 | moderationStatus 字段 | 中等 - 可进行人工复核 |
4.2 审核限制
ClawHub 的静态扫描会直接检查 skill 代码内容(不仅仅是 slug/metadata/frontmatter),覆盖危险的 exec 调用、动态代码执行、凭据收集、外传模式、混淆载荷等。已知缺口包括:- 基于模式的检测仍可能被足够新颖的混淆方式绕过。
- 基于 LLM 的审查和 VirusTotal 扫描依赖操作员侧的 API key / 配置已启用。
- 一旦安装后,没有运行时执行沙箱能将 skill 与代理自身的权限隔离开来。
4.3 徽章
Skills 和 packages 会带有由审核员分配的徽章:highlighted、official、deprecated、redactionApproved(仅 skills)。社区举报(skillReports)和审计日志(auditLogs)支持审核工作流。
5. 风险矩阵
5.1 发生可能性与影响
| 威胁 ID | 发生可能性 | 影响 | 风险等级 | 优先级 |
|---|---|---|---|---|
| T-EXEC-001 | 高 | 严重 | 严重 | P0 |
| T-PERSIST-001 | 高 | 严重 | 严重 | P0 |
| T-EXFIL-003 | 中 | 严重 | 严重 | P0 |
| T-IMPACT-001 | 中 | 严重 | 高 | P1 |
| T-EXEC-002 | 高 | 高 | 高 | P1 |
| T-EXEC-004 | 中 | 高 | 高 | P1 |
| T-ACCESS-003 | 中 | 高 | 高 | P1 |
| T-EXFIL-001 | 中 | 高 | 高 | P1 |
| T-IMPACT-002 | 高 | 中 | 高 | P1 |
| T-EVADE-001 | 高 | 中 | 中 | P2 |
| T-ACCESS-001 | 低 | 高 | 中 | P2 |
| T-ACCESS-002 | 低 | 高 | 中 | P2 |
| T-PERSIST-002 | 低 | 高 | 中 | P2 |
5.2 关键路径攻击链
链 1:基于技能的数据窃取T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003
(发布恶意 skill) → (规避审查) → (收集凭据)
T-EXEC-001 → T-EXEC-004 → T-IMPACT-001
(注入 prompt) → (绕过执行审批) → (执行命令)
T-EXEC-002 → T-EXFIL-001 → 外部外泄
(污染 URL 内容) → (Agent 获取并遵循指令) → (数据发送给攻击者)
6. 建议摘要
6.1 立即(P0)
| ID | 建议 | 涉及项 |
|---|---|---|
| R-002 | 实现技能执行沙箱化 | T-PERSIST-001, T-EXFIL-003 |
| R-003 | 为敏感操作添加输出校验 | T-EXEC-001, T-EXEC-002 |
6.2 短期(P1)
| ID | 建议 | 涉及项 |
|---|---|---|
| R-004 | 实现按发送者的速率限制 | T-IMPACT-002 |
| R-005 | 在静态存储时添加令牌加密 | T-ACCESS-003 |
| R-006 | 改进执行审批的用户体验,并持续扩展命令规范化 | T-EXEC-004 |
| R-007 | 为 web_fetch 实现 URL 白名单 | T-EXFIL-001 |
6.3 中期(P2)
| ID | 建议 | 涉及项 |
|---|---|---|
| R-008 | 在可行的情况下添加加密通道验证 | T-ACCESS-002 |
| R-009 | 实现配置完整性验证 | T-PERSIST-003 |
| R-010 | 添加更新签名和版本固定 | T-PERSIST-002 |
7. 附录
7.1 ATLAS 技术映射
| ATLAS ID | 技术名称 | OpenClaw 威胁 |
|---|---|---|
| AML.T0006 | 主动扫描 | T-RECON-001, T-RECON-002 |
| AML.T0009 | 收集 | T-EXFIL-001, T-EXFIL-002, T-EXFIL-003 |
| AML.T0010.001 | 供应链:AI 软件 | T-PERSIST-001, T-PERSIST-002 |
| AML.T0010.002 | 供应链:数据 | T-PERSIST-003 |
| AML.T0031 | 侵蚀 AI 模型完整性 | T-IMPACT-001, T-IMPACT-002, T-IMPACT-003 |
| AML.T0040 | AI 模型推理 API 访问 | T-ACCESS-001, T-ACCESS-002, T-ACCESS-003, T-DISC-001, T-DISC-002 |
| AML.T0043 | 构造对抗性数据 | T-EXEC-004, T-EVADE-001, T-EVADE-002 |
| AML.T0051.000 | LLM 提示注入:直接 | T-EXEC-001, T-EXEC-003 |
| AML.T0051.001 | LLM 提示注入:间接 | T-EXEC-002 |
7.2 关键安全文件
| 路径 | 用途 | 风险级别 |
|---|---|---|
src/infra/exec-approvals.ts | 命令审批逻辑 | 严重 |
src/gateway/auth.ts | 网关身份验证 | 严重 |
src/infra/net/ssrf.ts | SSRF 防护 | 严重 |
src/security/external-content.ts | 提示注入缓解 | 严重 |
src/agents/sandbox/tool-policy.ts | 沙箱工具允许/拒绝策略 | 严重 |
src/routing/resolve-route.ts | 会话隔离 / 路由 | 中等 |
7.3 术语表
| Term | Definition |
|---|---|
| ATLAS | MITRE 的 AI 系统对抗性威胁全景图 |
| ClawHub | OpenClaw 的技能市场 |
| Gateway | OpenClaw 的消息路由和身份验证层 |
| MCP | 模型上下文协议 - 工具提供方接口 |
| Prompt injection | 将恶意指令嵌入输入中的攻击 |
| Skill | OpenClaw 代理可下载的扩展 |
| SSRF | 服务端请求伪造 |
该威胁模型是一个持续更新的文档。请将安全问题报告至
[email protected],或查看 Trust 页面。