> ## Documentation Index
> Fetch the complete documentation index at: https://openclaw.zhcndoc.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 威胁模型（MITRE ATLAS）

**版本：** 1.0-draft | **框架：** [MITRE ATLAS](https://atlas.mitre.org/)（针对 AI 系统的对抗性威胁环境）+ 数据流图

本文档记录了针对 OpenClaw AI 代理平台和 ClawHub 技能市场的对抗性威胁。这是一份由 OpenClaw 社区维护的动态文档。有关如何报告新威胁、提出攻击链或建议缓解措施，请参阅 [为威胁模型做贡献](/security/CONTRIBUTING-THREAT-MODEL)。

**ATLAS 关键资源：** [ATLAS 网站](https://atlas.mitre.org/) | [ATLAS 数据和贡献指南](https://github.com/mitre-atlas/atlas-data)

***

## 1. 范围

| 组件                     | 包含 | 说明                                       |
| ---------------------- | -- | ---------------------------------------- |
| OpenClaw agent runtime | 是  | 核心代理执行、工具调用、会话                           |
| Gateway                | 是  | 身份验证、路由、通道集成                             |
| Channel integrations   | 是  | WhatsApp、Telegram、Discord、Signal、Slack 等 |
| ClawHub marketplace    | 是  | 技能发布、审核、分发                               |
| MCP servers            | 是  | 外部工具提供方                                  |
| User devices           | 部分 | 移动应用、桌面客户端                               |

超出范围的报告和误报模式（公开互联网暴露、仅含提示注入且没有边界绕过的链路、在同一 gateway 主机上共享的互不信任操作者，以及其他情况）已在 [`SECURITY.md`](https://github.com/openclaw/openclaw/blob/main/SECURITY.md) 中列出；该文件是漏洞报告范围的当前权威来源，而不是本页面。

## 2. 系统架构

### 2.1 信任边界

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
┌─────────────────────────────────────────────────────────────────┐
│                    不可信区域                                  │
│  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐              │
│  │  WhatsApp   │  │  Telegram   │  │   Discord   │  ...         │
│  └──────┬──────┘  └──────┬──────┘  └──────┬──────┘              │
│         │                │                │                      │
└─────────┼────────────────┼────────────────┼──────────────────────┘
          │                │                │
          ▼                ▼                ▼
┌─────────────────────────────────────────────────────────────────┐
│                 信任边界 1：通道访问                            │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                      GATEWAY                              │   │
│  │  • 设备配对（1小时 DM 配对 / 5 分钟节点配对 TTL）           │   │
│  │  • AllowFrom / allowlist 验证                             │   │
│  │  • Token / password / Tailscale 认证                      │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 信任边界 2：会话隔离                            │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                   代理会话                                │   │
│  │  • 会话键 = agent:channel:peer                            │   │
│  │  • 每个代理的工具策略                                    │   │
│  │  • 记录对话转录                                          │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 信任边界 3：工具执行                            │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                  执行沙箱                                 │   │
│  │  • Docker 沙箱（默认）或主机（执行审批）                  │   │
│  │  • Node 远程执行                                          │   │
│  │  • SSRF 防护（DNS 固定 + IP 阻断）                        │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 信任边界 4：外部内容                            │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │              获取的 URL / 邮件 / Webhook                 │   │
│  │  • 外部内容包装（随机边界 XML 标签）                      │   │
│  │  • 安全提示注入                                          │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 信任边界 5：供应链                              │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                      CLAWHUB                              │   │
│  │  • 技能发布（语义化版本，需提供 SKILL.md）                │   │
│  │  • 静态模式 + AST 相邻的审核扫描                          │   │
│  │  • 基于 LLM 的代理式风险审查 + VirusTotal 扫描            │   │
│  │  • GitHub 账号年龄验证（14 天）                           │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
```

### 2.2 数据流

| 流程 | 来源      | 目标 | 数据             | 防护            |
| -- | ------- | -- | -------------- | ------------- |
| F1 | 通道      | 网关 | 用户消息           | TLS，AllowFrom |
| F2 | 网关      | 代理 | 路由后的消息         | 会话隔离          |
| F3 | 代理      | 工具 | 工具调用           | 策略执行          |
| F4 | 代理      | 外部 | `web_fetch` 请求 | SSRF 阻断       |
| F5 | ClawHub | 代理 | 技能代码           | 审核，扫描         |
| F6 | 代理      | 通道 | 响应             | 输出过滤          |

***

## 3. 基于 ATLAS 战术的威胁分析

### 3.1 侦察（AML.TA0002）

#### T-RECON-001: Agent 端点发现

| Attribute               | Value                    |
| ----------------------- | ------------------------ |
| **ATLAS ID**            | AML.T0006 - 主动扫描         |
| **Description**         | 攻击者扫描暴露的 OpenClaw 网关端点   |
| **Attack vector**       | 网络扫描、Shodan 查询、DNS 枚举    |
| **Affected components** | 网关、暴露的 API 端点            |
| **Current mitigations** | Tailscale 认证选项，默认绑定到回环地址 |
| **Residual risk**       | 中 - 公共网关可被发现             |
| **Recommendations**     | 记录安全部署方式，在发现端点上添加速率限制    |

#### T-RECON-002: 通道集成探测

| Attribute               | Value                  |
| ----------------------- | ---------------------- |
| **ATLAS ID**            | AML.T0006 - 主动扫描       |
| **Description**         | 攻击者探测消息通道以识别由 AI 管理的账户 |
| **Attack vector**       | 发送测试消息、观察响应模式          |
| **Affected components** | 所有通道集成                 |
| **Current mitigations** | 无特定措施                  |
| **Residual risk**       | 低 - 仅靠发现本身价值有限         |
| **Recommendations**     | 考虑对响应时间进行随机化           |

#### T-RECON-002：通道集成探测

### 3.2 初始访问（AML.TA0004）

#### T-ACCESS-001: 配对码拦截

| Attribute               | Value                                     |
| ----------------------- | ----------------------------------------- |
| **ATLAS ID**            | AML.T0040 - AI 模型推理 API 访问                |
| **Description**         | 攻击者在配对窗口期间拦截配对码（DM/通用配对 1 小时，节点配对 5 分钟）   |
| **Attack vector**       | 肩窥、网络嗅探、社会工程学                             |
| **Affected components** | 设备配对系统                                    |
| **Current mitigations** | DM/通用配对 1 小时 TTL，节点配对 5 分钟 TTL；代码通过现有通道发送 |
| **Residual risk**       | 中 - 配对窗口可被利用                              |
| **Recommendations**     | 缩短配对窗口，增加确认步骤                             |

#### T-ACCESS-002: AllowFrom 伪造

| Attribute               | Value                      |
| ----------------------- | -------------------------- |
| **ATLAS ID**            | AML.T0040 - AI 模型推理 API 访问 |
| **Description**         | 攻击者伪造通道上被允许的发送者身份          |
| **Attack vector**       | 取决于通道 - 电话号码伪造、用户名冒充       |
| **Affected components** | 按通道进行的 AllowFrom 验证        |
| **Current mitigations** | 通道特定的身份验证                  |
| **Residual risk**       | 中 - 某些通道仍易受伪造攻击            |
| **Recommendations**     | 记录各通道特有风险，在可行时添加加密验证       |

#### T-ACCESS-003: 令牌窃取

| Attribute               | Value                      |
| ----------------------- | -------------------------- |
| **ATLAS ID**            | AML.T0040 - AI 模型推理 API 访问 |
| **Description**         | 攻击者从配置/凭据文件中窃取身份验证令牌       |
| **Attack vector**       | 恶意软件、未授权设备访问、配置备份泄露        |
| **Affected components** | 通道/提供方凭据存储、配置存储            |
| **Current mitigations** | 文件权限                       |
| **Residual risk**       | 高 - 令牌以明文形式存储在磁盘上          |
| **Recommendations**     | 实现静态加密存储中的令牌加密，增加令牌轮换      |

***

### 3.3 执行（AML.TA0005）

#### T-EXEC-001: 直接提示注入

| Attribute               | Value                                             |
| ----------------------- | ------------------------------------------------- |
| **ATLAS ID**            | AML.T0051.000 - LLM 提示注入：直接                       |
| **Description**         | 攻击者发送精心构造的提示以操纵代理行为                               |
| **Attack vector**       | 包含对抗性指令的通道消息                                      |
| **Affected components** | Agent LLM，所有输入面                                   |
| **Current mitigations** | 模式检测、外部内容包裹；在没有边界绕过的漏洞报告中视为不在范围内（见 `SECURITY.md`） |
| **Residual risk**       | 严重 - 仅检测，不阻止；复杂攻击可绕过                              |
| **Recommendations**     | 对敏感操作进行输出验证和用户确认，并叠加在现有检测之上                       |

#### T-EXEC-002: 间接提示注入

| Attribute               | Value                                              |
| ----------------------- | -------------------------------------------------- |
| **ATLAS ID**            | AML.T0051.001 - LLM 提示注入：间接                        |
| **Description**         | 攻击者在获取的内容中嵌入恶意指令                                   |
| **Attack vector**       | 恶意 URL、投毒邮件、被入侵的 webhook                           |
| **Affected components** | `web_fetch`、邮件摄取、外部数据源                             |
| **Current mitigations** | 使用带随机边界的 XML 风格标记进行内容包裹、同形异义字符/特殊 token 归一化，以及安全提示 |
| **Residual risk**       | 高 - LLM 仍可能忽略包装指令                                  |
| **Recommendations**     | 为包装内容使用独立的执行上下文                                    |

#### T-EXEC-003: 工具参数注入

| Attribute               | Value                       |
| ----------------------- | --------------------------- |
| **ATLAS ID**            | AML.T0051.000 - LLM 提示注入：直接 |
| **Description**         | 攻击者通过提示注入操纵工具参数             |
| **Attack vector**       | 影响工具参数值的精心构造提示              |
| **Affected components** | 所有工具调用                      |
| **Current mitigations** | 对危险命令进行执行审批                 |
| **Residual risk**       | 高 - 依赖用户判断                  |
| **Recommendations**     | 参数验证、参数化工具调用                |

#### T-EXEC-004: Exec 审批绕过

| Attribute               | Value                                                                |
| ----------------------- | -------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0043 - 构造对抗性数据                                                  |
| **Description**         | 攻击者构造可绕过审批允许列表的命令                                                    |
| **Attack vector**       | 命令混淆、别名利用、路径操纵                                                       |
| **Affected components** | `src/infra/exec-approvals*.ts`、命令允许列表                                |
| **Current mitigations** | 允许列表 + ask 模式，以及命令归一化（dispatch-wrapper 解包、内联 eval 检测、shell-chain 分析） |
| **Residual risk**       | 高 - 归一化缩小了但未消除混淆绕过；仅在 exec 路径之间的对等发现被视为加固而非漏洞（见 `SECURITY.md`）       |
| **Recommendations**     | 继续扩展命令归一化覆盖范围，以应对新的混淆技术                                              |

***

### 3.4 持久化（AML.TA0006）

#### T-PERSIST-001: 恶意技能安装

| Attribute               | Value                                                           |
| ----------------------- | --------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0010.001 - 供应链 compromise：AI 软件                            |
| **Description**         | 攻击者向 ClawHub 发布恶意技能                                             |
| **Attack vector**       | 创建账户，发布包含隐藏恶意代码的技能                                              |
| **Affected components** | ClawHub、技能加载、代理执行                                               |
| **Current mitigations** | GitHub 账户年龄验证、静态模式/AST 相关扫描、基于 LLM 的 agentic 风险审查、VirusTotal 扫描 |
| **Residual risk**       | 高 - 虽然存在检测层，但技能仍以代理权限运行且没有执行沙箱                                  |
| **Recommendations**     | 技能执行沙箱化、扩大社区审查                                                  |

#### T-PERSIST-002: 技能更新投毒

| Attribute               | Value                                |
| ----------------------- | ------------------------------------ |
| **ATLAS ID**            | AML.T0010.001 - 供应链 compromise：AI 软件 |
| **Description**         | 攻击者入侵一个热门技能并推送恶意更新                   |
| **Attack vector**       | 账户被攻陷、对技能所有者进行社会工程学                  |
| **Affected components** | ClawHub 版本控制、自动更新流程                  |
| **Current mitigations** | 版本指纹识别、新版本重新运行审核/扫描                  |
| **Residual risk**       | 高 - 自动更新可能在审查完成前拉取到恶意版本              |
| **Recommendations**     | 更新签名、回滚能力、版本固定                       |

#### T-PERSIST-003: Agent 配置篡改

| Attribute               | Value                             |
| ----------------------- | --------------------------------- |
| **ATLAS ID**            | AML.T0010.002 - 供应链 compromise：数据 |
| **Description**         | 攻击者修改代理配置以维持访问                    |
| **Attack vector**       | 配置文件修改、设置注入                       |
| **Affected components** | Agent 配置、工具策略                     |
| **Current mitigations** | 文件权限                              |
| **Residual risk**       | 中 - 需要本地访问                        |
| **Recommendations**     | 配置完整性验证、配置更改审计日志                  |

***

### 3.5 防御规避（AML.TA0007）

#### T-EVADE-001: 监控模式绕过

| Attribute               | Value                                            |
| ----------------------- | ------------------------------------------------ |
| **ATLAS ID**            | AML.T0043 - 构造对抗性数据                              |
| **Description**         | 攻击者构造技能内容以规避 ClawHub 的审核检查                       |
| **Attack vector**       | Unicode 同形异义字符、编码技巧、动态加载                         |
| **Affected components** | ClawHub 审核/扫描流水线                                 |
| **Current mitigations** | 静态模式规则、AST 相关代码扫描、LLM agentic-risk 审查、VirusTotal |
| **Residual risk**       | 中 - 新型混淆仍可能绕过分层启发式规则                             |
| **Recommendations**     | 随着发现新的规避方式，持续扩展模式/行为语料库                          |

#### T-EVADE-002: 内容包装逃逸

| Attribute               | Value                                      |
| ----------------------- | ------------------------------------------ |
| **ATLAS ID**            | AML.T0043 - 构造对抗性数据                        |
| **Description**         | 攻击者构造可逃逸外部内容包装上下文的内容                       |
| **Attack vector**       | 标签操纵、上下文混淆、指令覆盖                            |
| **Affected components** | 外部内容包裹                                     |
| **Current mitigations** | 带随机边界的 XML 风格标记 + 安全提示，以及同形异义字符/空白变体标记欺骗检测 |
| **Residual risk**       | 中 - 新型逃逸方式不断被发现                            |
| **Recommendations**     | 除输入侧包装外，还应增加输出侧验证                          |

***

### 3.6 发现（AML.TA0008）

#### T-DISC-001: 工具枚举

| Attribute               | Value                      |
| ----------------------- | -------------------------- |
| **ATLAS ID**            | AML.T0040 - AI 模型推理 API 访问 |
| **Description**         | 攻击者通过提示枚举可用工具              |
| **Attack vector**       | “你有什么工具？” 这类查询             |
| **Affected components** | Agent 工具注册表                |
| **Current mitigations** | 无特定措施                      |
| **Residual risk**       | 低 - 工具通常已公开文档              |
| **Recommendations**     | 考虑控制工具可见性                  |

#### T-DISC-002: 会话数据提取

| Attribute               | Value                              |
| ----------------------- | ---------------------------------- |
| **ATLAS ID**            | AML.T0040 - AI 模型推理 API 访问         |
| **Description**         | 攻击者从会话上下文中提取敏感数据                   |
| **Attack vector**       | “我们讨论了什么？” 这类查询、上下文探测              |
| **Affected components** | 会话转录、上下文窗口                         |
| **Current mitigations** | 按发送者进行会话隔离（`agent:channel:peer` 键） |
| **Residual risk**       | 中 - 会话内数据按设计可访问                    |
| **Recommendations**     | 在上下文中对敏感数据进行脱敏                     |

***

### 3.7 收集与外传（AML.TA0009, AML.TA0010）

#### T-EXFIL-001: 通过 web\_fetch 窃取数据

| Attribute               | Value                              |
| ----------------------- | ---------------------------------- |
| **ATLAS ID**            | AML.T0009 - 收集                     |
| **Description**         | 攻击者通过指示代理将数据发送到外部 URL 来外传数据        |
| **Attack vector**       | 诱导代理向攻击者服务器发送 POST 的提示注入           |
| **Affected components** | `web_fetch` 工具                     |
| **Current mitigations** | 针对内部/私有网络的 SSRF 阻止（DNS 固定 + IP 阻止） |
| **Residual risk**       | 高 - 仍允许任意外部 URL                    |
| **Recommendations**     | URL 白名单、数据分类感知                     |

#### T-EXFIL-002: 未授权消息发送

| Attribute               | Value             |
| ----------------------- | ----------------- |
| **ATLAS ID**            | AML.T0009 - 收集    |
| **Description**         | 攻击者使代理发送包含敏感数据的消息 |
| **Attack vector**       | 诱导代理向攻击者发消息的提示注入  |
| **Affected components** | 消息工具、通道集成         |
| **Current mitigations** | 出站消息门控            |
| **Residual risk**       | 中 - 门控可能被绕过       |
| **Recommendations**     | 对新收件人进行显式确认       |

#### T-EXFIL-003: 凭据收集

| Attribute               | Value                                          |
| ----------------------- | ---------------------------------------------- |
| **ATLAS ID**            | AML.T0009 - 收集                                 |
| **Description**         | 恶意技能从代理上下文中收集凭据                                |
| **Attack vector**       | 技能代码读取环境变量、配置文件                                |
| **Affected components** | 技能执行环境                                         |
| **Current mitigations** | ClawHub 凭据模式扫描（硬编码密钥、凭据环境访问与网络发送结合）；运行时技能无执行沙箱 |
| **Residual risk**       | 严重 - 技能以代理权限运行                                 |
| **Recommendations**     | 技能执行沙箱化、凭据隔离                                   |

***

### 3.2 初始访问（AML.TA0004）

#### T-IMPACT-001: 未授权命令执行

| 属性           | 值                                |
| ------------ | -------------------------------- |
| **ATLAS ID** | AML.T0031 - 破坏 AI 模型完整性          |
| **描述**       | 攻击者在用户系统上执行任意命令                  |
| **攻击向量**     | 提示注入结合 exec 审批绕过                 |
| **受影响组件**    | Bash 工具、命令执行                     |
| **当前缓解措施**   | Exec 审批、Docker 沙箱选项（默认运行时后端）     |
| **残余风险**     | 严重 - 在禁用沙箱时可能进行主机执行              |
| **建议**       | 改进审批 UX；关闭沙箱的部署属于有意的操作员选择，并已如此记录 |

#### T-IMPACT-002: 资源耗尽（DoS）

| 属性           | 值                       |
| ------------ | ----------------------- |
| **ATLAS ID** | AML.T0031 - 破坏 AI 模型完整性 |
| **描述**       | 攻击者耗尽 API 额度或计算资源       |
| **攻击向量**     | 自动化消息洪泛、昂贵的工具调用         |
| **受影响组件**    | 网关、代理会话、API 提供方         |
| **当前缓解措施**   | 无                       |
| **残余风险**     | 高 - 没有按发送者的速率限制         |
| **建议**       | 按发送者设置速率限制、成本预算         |

#### T-IMPACT-003: 声誉损害

| 属性           | 值                       |
| ------------ | ----------------------- |
| **ATLAS ID** | AML.T0031 - 破坏 AI 模型完整性 |
| **描述**       | 攻击者使代理发送有害/冒犯性内容        |
| **攻击向量**     | 诱导产生不当响应的提示注入           |
| **受影响组件**    | 输出生成、通道消息发送             |
| **当前缓解措施**   | LLM 提供方内容策略             |
| **残余风险**     | 中 - 提供方过滤并不完美           |
| **建议**       | 输出过滤层、用户控制              |

***

## 4. ClawHub 供应链分析

### 4.1 当前安全控制

| 控制项             | 实现                                                      | 有效性                      |
| --------------- | ------------------------------------------------------- | ------------------------ |
| GitHub 账号年龄     | `requireGitHubAccountAge()`（至少 14 天）                    | 中等 - 提高新攻击者的门槛           |
| 路径清理            | `sanitizePath()`                                        | 高 - 防止路径穿越               |
| 文件类型验证          | `isTextFile()`                                          | 中等 - 仅扫描文本文件，但仍可被利用      |
| 大小限制            | 50MB 总 bundle（`MAX_PUBLISH_TOTAL_BYTES`）                | 高 - 防止资源耗尽               |
| 必需的 SKILL.md    | 发布时强制要求的说明文件                                            | 低安全价值 - 仅用于信息说明          |
| 静态 + AST 邻接扫描   | 覆盖 exec、外传、凭据窃取、混淆等模式的模式引擎                              | 中高 - 覆盖许多已知滥用模式，但仍基于模式匹配 |
| 基于 LLM 的代理式风险审查 | 由安全提示词驱动的发布判定                                           | 中高 - 可捕获静态模式遗漏的行为        |
| VirusTotal 扫描   | 连接到 skill 和 package-release 的发布/重新扫描流程，并受操作员 API key 保护 | 启用时效果高 - 静态引擎检测          |
| 审核状态            | `moderationStatus` 字段                                   | 中等 - 可进行人工复核             |

### 4.2 审核限制

ClawHub 的静态扫描会直接检查 skill 代码内容（不仅仅是 slug/metadata/frontmatter），覆盖危险的 exec 调用、动态代码执行、凭据收集、外传模式、混淆载荷等。已知缺口包括：

* 基于模式的检测仍可能被足够新颖的混淆方式绕过。
* 基于 LLM 的审查和 VirusTotal 扫描依赖操作员侧的 API key / 配置已启用。
* 一旦安装后，没有运行时执行沙箱能将 skill 与代理自身的权限隔离开来。

### 4.3 徽章

Skills 和 packages 会带有由审核员分配的徽章：`highlighted`、`official`、`deprecated`、`redactionApproved`（仅 skills）。社区举报（`skillReports`）和审计日志（`auditLogs`）支持审核工作流。

## 5. 风险矩阵

### 5.1 发生可能性与影响

| 威胁 ID         | 发生可能性 | 影响 | 风险等级   | 优先级 |
| ------------- | ----- | -- | ------ | --- |
| T-EXEC-001    | 高     | 严重 | **严重** | P0  |
| T-PERSIST-001 | 高     | 严重 | **严重** | P0  |
| T-EXFIL-003   | 中     | 严重 | **严重** | P0  |
| T-IMPACT-001  | 中     | 严重 | **高**  | P1  |
| T-EXEC-002    | 高     | 高  | **高**  | P1  |
| T-EXEC-004    | 中     | 高  | **高**  | P1  |
| T-ACCESS-003  | 中     | 高  | **高**  | P1  |
| T-EXFIL-001   | 中     | 高  | **高**  | P1  |
| T-IMPACT-002  | 高     | 中  | **高**  | P1  |
| T-EVADE-001   | 高     | 中  | **中**  | P2  |
| T-ACCESS-001  | 低     | 高  | **中**  | P2  |
| T-ACCESS-002  | 低     | 高  | **中**  | P2  |
| T-PERSIST-002 | 低     | 高  | **中**  | P2  |

### 5.2 关键路径攻击链

**链 1：基于技能的数据窃取**

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003
（发布恶意 skill） → （规避审查） → （收集凭据）
```

**链 2：从 prompt 注入到 RCE**

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
T-EXEC-001 → T-EXEC-004 → T-IMPACT-001
（注入 prompt） → （绕过执行审批） → （执行命令）
```

**链 3：通过获取内容进行间接注入**

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
T-EXEC-002 → T-EXFIL-001 → 外部外泄
（污染 URL 内容） → （Agent 获取并遵循指令） → （数据发送给攻击者）
```

***

## 6. 建议摘要

### 6.1 立即（P0）

| ID    | 建议          | 涉及项                        |
| ----- | ----------- | -------------------------- |
| R-002 | 实现技能执行沙箱化   | T-PERSIST-001, T-EXFIL-003 |
| R-003 | 为敏感操作添加输出校验 | T-EXEC-001, T-EXEC-002     |

### 6.2 短期（P1）

| ID    | 建议                       | 涉及项          |
| ----- | ------------------------ | ------------ |
| R-004 | 实现按发送者的速率限制              | T-IMPACT-002 |
| R-005 | 在静态存储时添加令牌加密             | T-ACCESS-003 |
| R-006 | 改进执行审批的用户体验，并持续扩展命令规范化   | T-EXEC-004   |
| R-007 | 为 `web_fetch` 实现 URL 白名单 | T-EXFIL-001  |

### 6.3 中期（P2）

| ID    | 建议              | 涉及项           |
| ----- | --------------- | ------------- |
| R-008 | 在可行的情况下添加加密通道验证 | T-ACCESS-002  |
| R-009 | 实现配置完整性验证       | T-PERSIST-003 |
| R-010 | 添加更新签名和版本固定     | T-PERSIST-002 |

***

## 7. 附录

### 7.1 ATLAS 技术映射

| ATLAS ID      | 技术名称           | OpenClaw 威胁                                                      |
| ------------- | -------------- | ---------------------------------------------------------------- |
| AML.T0006     | 主动扫描           | T-RECON-001, T-RECON-002                                         |
| AML.T0009     | 收集             | T-EXFIL-001, T-EXFIL-002, T-EXFIL-003                            |
| AML.T0010.001 | 供应链：AI 软件      | T-PERSIST-001, T-PERSIST-002                                     |
| AML.T0010.002 | 供应链：数据         | T-PERSIST-003                                                    |
| AML.T0031     | 侵蚀 AI 模型完整性    | T-IMPACT-001, T-IMPACT-002, T-IMPACT-003                         |
| AML.T0040     | AI 模型推理 API 访问 | T-ACCESS-001, T-ACCESS-002, T-ACCESS-003, T-DISC-001, T-DISC-002 |
| AML.T0043     | 构造对抗性数据        | T-EXEC-004, T-EVADE-001, T-EVADE-002                             |
| AML.T0051.000 | LLM 提示注入：直接    | T-EXEC-001, T-EXEC-003                                           |
| AML.T0051.001 | LLM 提示注入：间接    | T-EXEC-002                                                       |

### 7.2 关键安全文件

| 路径                                  | 用途          | 风险级别   |
| ----------------------------------- | ----------- | ------ |
| `src/infra/exec-approvals.ts`       | 命令审批逻辑      | **严重** |
| `src/gateway/auth.ts`               | 网关身份验证      | **严重** |
| `src/infra/net/ssrf.ts`             | SSRF 防护     | **严重** |
| `src/security/external-content.ts`  | 提示注入缓解      | **严重** |
| `src/agents/sandbox/tool-policy.ts` | 沙箱工具允许/拒绝策略 | **严重** |
| `src/routing/resolve-route.ts`      | 会话隔离 / 路由   | **中等** |

### 7.3 术语表

| Term                 | Definition            |
| -------------------- | --------------------- |
| **ATLAS**            | MITRE 的 AI 系统对抗性威胁全景图 |
| **ClawHub**          | OpenClaw 的技能市场        |
| **Gateway**          | OpenClaw 的消息路由和身份验证层  |
| **MCP**              | 模型上下文协议 - 工具提供方接口     |
| **Prompt injection** | 将恶意指令嵌入输入中的攻击         |
| **Skill**            | OpenClaw 代理可下载的扩展     |
| **SSRF**             | 服务端请求伪造               |

***

*该威胁模型是一个持续更新的文档。请将安全问题报告至 `security@openclaw.ai`，或查看 [Trust 页面](https://trust.openclaw.ai)。*

## 相关内容

* [为威胁模型做贡献](/security/CONTRIBUTING-THREAT-MODEL)
* [事件响应](/security/incident-response)
* [网络代理](/security/network-proxy)
* [形式化验证](/security/formal-verification)
