Skip to main content
版本: 1.0-draft | 框架: MITRE ATLAS(针对 AI 系统的对抗性威胁环境)+ 数据流图 本文档记录了针对 OpenClaw AI 代理平台和 ClawHub 技能市场的对抗性威胁。这是一份由 OpenClaw 社区维护的动态文档。有关如何报告新威胁、提出攻击链或建议缓解措施,请参阅 为威胁模型做贡献 ATLAS 关键资源: ATLAS 网站 | ATLAS 数据和贡献指南

1. 范围

超出范围的报告和误报模式(公开互联网暴露、仅含提示注入且没有边界绕过的链路、在同一 gateway 主机上共享的互不信任操作者,以及其他情况)已在 SECURITY.md 中列出;该文件是漏洞报告范围的当前权威来源,而不是本页面。

2. 系统架构

2.1 信任边界

2.2 数据流


3. 基于 ATLAS 战术的威胁分析

3.1 侦察(AML.TA0002)

T-RECON-001: Agent 端点发现

T-RECON-002: 通道集成探测

T-RECON-002:通道集成探测

3.2 初始访问(AML.TA0004)

T-ACCESS-001: 配对码拦截

T-ACCESS-002: AllowFrom 伪造

T-ACCESS-003: 令牌窃取


3.3 执行(AML.TA0005)

T-EXEC-001: 直接提示注入

T-EXEC-002: 间接提示注入

T-EXEC-003: 工具参数注入

T-EXEC-004: Exec 审批绕过


3.4 持久化(AML.TA0006)

T-PERSIST-001: 恶意技能安装

T-PERSIST-002: 技能更新投毒

T-PERSIST-003: Agent 配置篡改


3.5 防御规避(AML.TA0007)

T-EVADE-001: 监控模式绕过

T-EVADE-002: 内容包装逃逸


3.6 发现(AML.TA0008)

T-DISC-001: 工具枚举

T-DISC-002: 会话数据提取


3.7 收集与外传(AML.TA0009, AML.TA0010)

T-EXFIL-001: 通过 web_fetch 窃取数据

T-EXFIL-002: 未授权消息发送

T-EXFIL-003: 凭据收集


3.2 初始访问(AML.TA0004)

T-IMPACT-001: 未授权命令执行

T-IMPACT-002: 资源耗尽(DoS)

T-IMPACT-003: 声誉损害


4. ClawHub 供应链分析

4.1 当前安全控制

4.2 审核限制

ClawHub 的静态扫描会直接检查 skill 代码内容(不仅仅是 slug/metadata/frontmatter),覆盖危险的 exec 调用、动态代码执行、凭据收集、外传模式、混淆载荷等。已知缺口包括:
  • 基于模式的检测仍可能被足够新颖的混淆方式绕过。
  • 基于 LLM 的审查和 VirusTotal 扫描依赖操作员侧的 API key / 配置已启用。
  • 一旦安装后,没有运行时执行沙箱能将 skill 与代理自身的权限隔离开来。

4.3 徽章

Skills 和 packages 会带有由审核员分配的徽章:highlightedofficialdeprecatedredactionApproved(仅 skills)。社区举报(skillReports)和审计日志(auditLogs)支持审核工作流。

5. 风险矩阵

5.1 发生可能性与影响

5.2 关键路径攻击链

链 1:基于技能的数据窃取
链 2:从 prompt 注入到 RCE
链 3:通过获取内容进行间接注入

6. 建议摘要

6.1 立即(P0)

6.2 短期(P1)

6.3 中期(P2)


7. 附录

7.1 ATLAS 技术映射

7.2 关键安全文件

7.3 术语表


该威胁模型是一个持续更新的文档。请将安全问题报告至 [email protected],或查看 Trust 页面

相关内容