نسخه: 1.0-draft | چارچوب:MITRE ATLAS (چشمانداز تهدیدهای خصمانه برای سامانههای هوش مصنوعی) + نمودارهای جریان داده
این مدل تهدید، تهدیدهای خصمانه علیه پلتفرم عامل هوش مصنوعی OpenClaw و بازار Skills در ClawHub را مستند میکند. این سندی پویا است که جامعه OpenClaw آن را نگهداری میکند. برای آگاهی از نحوه گزارش تهدیدهای جدید، پیشنهاد زنجیرههای حمله یا پیشنهاد اقدامات کاهشی، به مشارکت در مدل تهدید مراجعه کنید.
گزارشهای خارج از دامنه و الگوهای مثبت کاذب (دسترسی از اینترنت عمومی، زنجیرههای صرفاً مبتنی بر تزریق پرامپت بدون دور زدن مرز، اپراتورهای نامطمئن نسبت به یکدیگر که از یک میزبان Gateway مشترک استفاده میکنند و موارد دیگر) در SECURITY.md فهرست شدهاند؛ آن فایل، نه این صفحه، منبع حقیقت فعلی برای دامنه گزارش آسیبپذیری است.
بالا - عادیسازی احتمال دور زدن از طریق مبهمسازی را کاهش میدهد اما از بین نمیبرد؛ یافتههای صرفاً مربوط به همارزی میان مسیرهای اجرا، مقاومسازی محسوب میشوند نه آسیبپذیری (نگاه کنید به SECURITY.md)
توصیهها
ادامه گسترش پوشش عادیسازی فرمان در برابر تکنیکهای جدید مبهمسازی
نشانگرهای XML-مانند با مرز تصادفی + اعلان امنیتی، بههمراه تشخیص جعل نشانگر با همنویسهها/گونههای متفاوت فاصلهگذاری
ریسک باقیمانده
متوسط - روشهای گریز نوین بهطور منظم کشف میشوند
توصیهها
اعتبارسنجی سمت خروجی، علاوه بر پوشش سمت ورودی
3.6 کشف (AML.TA0008)
T-DISC-001: شمارش ابزارها
ویژگی
مقدار
شناسه ATLAS
AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات
مهاجم با استفاده از پرامپت، ابزارهای موجود را فهرست میکند
بردار حمله
پرسوجوهایی مانند «چه ابزارهایی داری؟»
مؤلفههای تحتتأثیر
رجیستری ابزار عامل
راهکارهای فعلی
هیچ راهکار خاصی وجود ندارد
ریسک باقیمانده
کم - ابزارها معمولاً مستند شدهاند
توصیهها
کنترلهای مشاهدهپذیری ابزار را در نظر بگیرید
T-DISC-002: استخراج دادههای نشست
ویژگی
مقدار
شناسه ATLAS
AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات
مهاجم دادههای حساس را از زمینه نشست استخراج میکند
بردار حمله
پرسوجوهایی مانند «درباره چه چیزی صحبت کردیم؟»، کاوش زمینه
مؤلفههای تحتتأثیر
رونوشتهای نشست، پنجره زمینه
راهکارهای فعلی
جداسازی نشست بهازای هر فرستنده (کلید agent:channel:peer)
ریسک باقیمانده
متوسط - دادههای درون نشست طبق طراحی قابلدسترسی هستند
توصیهها
حذف دادههای حساس از زمینه
3.7 گردآوری و استخراج (AML.TA0009, AML.TA0010)
T-EXFIL-001: سرقت داده از طریق web_fetch
ویژگی
مقدار
شناسه ATLAS
AML.T0009 - گردآوری
توضیحات
مهاجم با دستور دادن به عامل برای ارسال دادهها به یک URL خارجی، آنها را استخراج میکند
بردار حمله
تزریق پرامپت که باعث میشود عامل دادهها را به سرور مهاجم POST کند
مؤلفههای تحتتأثیر
ابزار web_fetch
راهکارهای فعلی
مسدودسازی SSRF برای شبکههای داخلی/خصوصی (سنجاقکردن DNS + مسدودسازی IP)
ریسک باقیمانده
زیاد - URLهای خارجی دلخواه همچنان مجاز هستند
توصیهها
فهرست مجاز URL، آگاهی از طبقهبندی دادهها
T-EXFIL-002: ارسال پیام غیرمجاز
ویژگی
مقدار
شناسه ATLAS
AML.T0009 - گردآوری
توضیحات
مهاجم باعث میشود عامل پیامهای حاوی دادههای حساس ارسال کند
بردار حمله
تزریق پرامپت که باعث میشود عامل به مهاجم پیام بدهد
مؤلفههای تحتتأثیر
ابزار پیام، یکپارچهسازیهای کانال
راهکارهای فعلی
کنترل ارسال پیامهای خروجی
ریسک باقیمانده
متوسط - ممکن است کنترل دور زده شود
توصیهها
تأیید صریح برای گیرندگان جدید
T-EXFIL-003: جمعآوری اعتبارنامهها
ویژگی
مقدار
شناسه ATLAS
AML.T0009 - گردآوری
توضیحات
مهارت مخرب اعتبارنامهها را از زمینه عامل جمعآوری میکند
بردار حمله
کد مهارت متغیرهای محیطی و فایلهای پیکربندی را میخواند
مؤلفههای تحتتأثیر
محیط اجرای مهارت
راهکارهای فعلی
اسکن الگوهای اعتبارنامه توسط ClawHub (اسرار کدنویسیشده، دسترسی به متغیر محیطی اعتبارنامه همراه با ارسال شبکه)؛ بدون سندباکس اجرای مهارتها در زمان اجرا
ریسک باقیمانده
بحرانی - مهارتها با امتیازات عامل اجرا میشوند
توصیهها
سندباکس اجرای مهارت، جداسازی اعتبارنامهها
3.8 تأثیر (AML.TA0011)
T-IMPACT-001: اجرای فرمان غیرمجاز
ویژگی
مقدار
شناسه ATLAS
AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات
مهاجم فرمانهای دلخواه را روی سیستم کاربر اجرا میکند
بردار حمله
تزریق پرامپت همراه با دور زدن تأیید اجرای فرمان
مؤلفههای تحتتأثیر
ابزار Bash، اجرای فرمان
راهکارهای فعلی
تأییدهای اجرا، گزینه سندباکس Docker (بکاند پیشفرض زمان اجرا)
ریسک باقیمانده
بحرانی - هنگامی که سندباکس غیرفعال باشد، اجرای فرمان روی میزبان امکانپذیر است
توصیهها
تجربه کاربری تأیید را بهبود دهید؛ استقرارهای بدون سندباکس همچنان انتخابی آگاهانه از سوی اپراتور هستند و به همین شکل مستند شدهاند
T-IMPACT-002: اتمام منابع (DoS)
ویژگی
مقدار
شناسه ATLAS
AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات
مهاجم اعتبار API یا منابع محاسباتی را مصرف میکند
بردار حمله
ارسال خودکار و انبوه پیام، فراخوانی ابزارهای پرهزینه
مؤلفههای تحتتأثیر
Gateway، نشستهای عامل، ارائهدهنده API
راهکارهای فعلی
هیچکدام
ریسک باقیمانده
زیاد - محدودیت نرخ بهازای فرستنده وجود ندارد
توصیهها
محدودیت نرخ بهازای فرستنده، بودجههای هزینه
T-IMPACT-003: آسیب به اعتبار
ویژگی
مقدار
شناسه ATLAS
AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات
مهاجم باعث میشود عامل محتوای مضر/توهینآمیز ارسال کند
بردار حمله
تزریق پرامپت که باعث تولید پاسخهای نامناسب میشود
مؤلفههای تحتتأثیر
تولید خروجی، پیامرسانی کانال
راهکارهای فعلی
سیاستهای محتوایی ارائهدهنده LLM
ریسک باقیمانده
متوسط - فیلترهای ارائهدهنده بینقص نیستند
توصیهها
لایه پالایش خروجی، کنترلهای کاربر
4. تحلیل زنجیره تأمین ClawHub
4.1 کنترلهای امنیتی فعلی
کنترل
پیادهسازی
اثربخشی
قدمت حساب GitHub
requireGitHubAccountAge() (حداقل 14 روز)
متوسط — مانع را برای مهاجمان جدید دشوارتر میکند
پاکسازی مسیر
sanitizePath()
بالا — از پیمایش مسیر جلوگیری میکند
اعتبارسنجی نوع فایل
isTextFile()
متوسط — فقط فایلهای متنی اسکن میشوند، اما همچنان قابل بهرهبرداری است
محدودیتهای اندازه
مجموع بسته 50MB (MAX_PUBLISH_TOTAL_BYTES)
بالا — از اتمام منابع جلوگیری میکند
SKILL.md الزامی
وجود فایل راهنمای اجباری هنگام انتشار
ارزش امنیتی پایین — فقط اطلاعرسانی
اسکن ایستا و مجاور AST
موتور الگو که exec، استخراج داده، جمعآوری اعتبارنامه، مبهمسازی و موارد دیگر را پوشش میدهد
متوسط رو به بالا — بسیاری از الگوهای شناختهشده سوءاستفاده را پوشش میدهد، اما همچنان مبتنی بر الگو است
بازبینی عاملمحور ریسک مبتنی بر LLM
حکم مبتنی بر اعلان امنیتی هنگام انتشار
متوسط رو به بالا — رفتارهایی را تشخیص میدهد که الگوهای ایستا از دست میدهند
اسکن VirusTotal
به جریانهای انتشار/اسکن مجدد Skills و انتشار بسته متصل است و به کلید API اپراتور وابسته است
در صورت فعالبودن بالا — تشخیص توسط موتور ایستا
وضعیت تعدیل محتوا
فیلد moderationStatus
متوسط — بازبینی دستی امکانپذیر است
4.2 محدودیتهای تعدیل محتوا
اسکن ایستای ClawHub محتوای کد Skills را مستقیماً بررسی میکند (نه فقط slug/فراداده/frontmatter) و فراخوانیهای خطرناک exec، اجرای پویای کد، جمعآوری اعتبارنامه، الگوهای استخراج داده، payloadهای مبهمسازیشده و موارد دیگر را پوشش میدهد. شکافهای شناختهشده:
تشخیص مبتنی بر الگو همچنان میتواند با مبهمسازی بهاندازه کافی نوآورانه دور زده شود.
بازبینی مبتنی بر LLM و اسکن VirusTotal به فعالبودن کلیدهای API/پیکربندی در سمت اپراتور وابستهاند.
پس از نصب، هیچ سندباکس اجرای زمان اجرایی، Skills را از امتیازات خود عامل جدا نمیکند.
4.3 نشانها
Skills و بستهها نشانهای تخصیصیافته توسط ناظر را دارند: highlighted، official، deprecated، redactionApproved (فقط Skills). گزارشدهی جامعه (skillReports) و ثبت گزارش ممیزی (auditLogs) از جریانهای کاری تعدیل محتوا پشتیبانی میکنند.