Security

مدل تهدید (MITRE ATLAS)

نسخه: 1.0-draft | چارچوب: MITRE ATLAS (چشم‌انداز تهدیدهای خصمانه برای سامانه‌های هوش مصنوعی) + نمودارهای جریان داده

این مدل تهدید، تهدیدهای خصمانه علیه پلتفرم عامل هوش مصنوعی OpenClaw و بازار Skills در ClawHub را مستند می‌کند. این سندی پویا است که جامعه OpenClaw آن را نگه‌داری می‌کند. برای آگاهی از نحوه گزارش تهدیدهای جدید، پیشنهاد زنجیره‌های حمله یا پیشنهاد اقدامات کاهشی، به مشارکت در مدل تهدید مراجعه کنید.

منابع کلیدی ATLAS: تکنیک‌ها | تاکتیک‌ها | مطالعات موردی | GitHub مربوط به ATLAS | مشارکت در ATLAS


1. دامنه

مؤلفه شامل می‌شود یادداشت‌ها
محیط اجرای عامل OpenClaw بله اجرای هسته عامل، فراخوانی ابزارها، نشست‌ها
Gateway بله احراز هویت، مسیریابی، یکپارچه‌سازی کانال‌ها
یکپارچه‌سازی‌های کانال بله WhatsApp، Telegram، Discord، Signal، Slack و غیره
بازار ClawHub بله انتشار، نظارت و توزیع Skills
سرورهای MCP بله ارائه‌دهندگان ابزار خارجی
دستگاه‌های کاربر تا حدی برنامه‌های موبایل، کارخواه‌های دسکتاپ

گزارش‌های خارج از دامنه و الگوهای مثبت کاذب (دسترسی از اینترنت عمومی، زنجیره‌های صرفاً مبتنی بر تزریق پرامپت بدون دور زدن مرز، اپراتورهای نامطمئن نسبت به یکدیگر که از یک میزبان Gateway مشترک استفاده می‌کنند و موارد دیگر) در SECURITY.md فهرست شده‌اند؛ آن فایل، نه این صفحه، منبع حقیقت فعلی برای دامنه گزارش آسیب‌پذیری است.

2. معماری سامانه

2.1 مرزهای اعتماد

text
┌─────────────────────────────────────────────────────────────────┐│                    ناحیه نامطمئن                                ││  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐              ││  │  WhatsApp   │  │  Telegram   │  │   Discord   │  ...         ││  └──────┬──────┘  └──────┬──────┘  └──────┬──────┘              ││         │                │                │                      │└─────────┼────────────────┼────────────────┼──────────────────────┘          │                │                │          ▼                ▼                ▼┌─────────────────────────────────────────────────────────────────┐│                 مرز اعتماد 1: دسترسی کانال                      ││  ┌──────────────────────────────────────────────────────────┐   ││  │                      GATEWAY                              │   ││  │  • جفت‌سازی دستگاه (TTL جفت‌سازی پیام خصوصی 1h / جفت‌سازی Node‏ 5m) ││  │  • اعتبارسنجی AllowFrom / فهرست مجاز                     ││  │  • احراز هویت با توکن / گذرواژه / Tailscale              ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 مرز اعتماد 2: جداسازی نشست                      ││  ┌──────────────────────────────────────────────────────────┐   ││  │                   نشست‌های عامل                           ││  │  • کلید نشست = agent:channel:peer                         ││  │  • سیاست‌های ابزار برای هر عامل                           ││  │  • ثبت رونوشت                                             ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 مرز اعتماد 3: اجرای ابزار                       ││  ┌──────────────────────────────────────────────────────────┐   ││  │                  محیط ایزوله اجرا                         ││  │  • محیط ایزوله Docker (پیش‌فرض) یا میزبان (تأییدهای exec) ││  │  • اجرای از راه دور Node                                  ││  │  • محافظت در برابر SSRF (تثبیت DNS + مسدودسازی IP)        ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 مرز اعتماد 4: محتوای خارجی                     ││  ┌──────────────────────────────────────────────────────────┐   ││  │              URLهای واکشی‌شده / ایمیل‌ها / WEBHOOKها      ││  │  • پوشش‌دهی محتوای خارجی (تگ‌های XML با مرز تصادفی)       ││  │  • تزریق اعلان امنیتی                                     ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 مرز اعتماد 5: زنجیره تأمین                      ││  ┌──────────────────────────────────────────────────────────┐   ││  │                      CLAWHUB                              ││  │  • انتشار Skills (semver، وجود SKILL.md الزامی است)       ││  │  • پویش نظارتی الگوی ایستا + مجاور AST                    ││  │  • بازبینی عامل‌محور ریسک مبتنی بر LLM + پویش VirusTotal  ││  │  • تأیید قدمت حساب GitHub (14 روز)                        ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘

2.2 جریان‌های داده

جریان مبدأ مقصد داده محافظت
F1 کانال Gateway پیام‌های کاربر TLS، AllowFrom
F2 Gateway عامل پیام‌های مسیریابی‌شده جداسازی نشست
F3 عامل ابزارها فراخوانی ابزارها اعمال سیاست
F4 عامل خارجی درخواست‌های web_fetch مسدودسازی SSRF
F5 ClawHub عامل کد Skills نظارت، پویش
F6 عامل کانال پاسخ‌ها پالایش خروجی

3. تحلیل تهدید بر اساس تاکتیک ATLAS

3.1 شناسایی (AML.TA0002)

T-RECON-001: کشف نقطه پایانی عامل

ویژگی مقدار
شناسه ATLAS AML.T0006 - پویش فعال
توضیحات مهاجم نقاط پایانی Gateway مربوط به OpenClaw را برای یافتن موارد در معرض دسترسی پویش می‌کند
بردار حمله پویش شبکه، پرس‌وجوهای Shodan، شمارش DNS
مؤلفه‌های تحت‌تأثیر Gateway، نقاط پایانی API در معرض دسترسی
اقدامات کاهشی فعلی گزینه احراز هویت Tailscale، اتصال پیش‌فرض به loopback
ریسک باقی‌مانده متوسط - Gatewayهای عمومی قابل کشف هستند
توصیه‌ها استقرار امن را مستند کنید، به نقاط پایانی کشف محدودسازی نرخ بیفزایید

T-RECON-002: کاوش یکپارچه‌سازی کانال

ویژگی مقدار
شناسه ATLAS AML.T0006 - پویش فعال
توضیحات مهاجم کانال‌های پیام‌رسانی را برای شناسایی حساب‌های مدیریت‌شده با هوش مصنوعی کاوش می‌کند
بردار حمله ارسال پیام‌های آزمایشی، مشاهده الگوهای پاسخ
مؤلفه‌های تحت‌تأثیر همه یکپارچه‌سازی‌های کانال
اقدامات کاهشی فعلی مورد مشخصی وجود ندارد
ریسک باقی‌مانده کم - کشف به‌تنهایی ارزش محدودی دارد
توصیه‌ها تصادفی‌سازی زمان‌بندی پاسخ را در نظر بگیرید

3.2 دسترسی اولیه (AML.TA0004)

T-ACCESS-001: رهگیری کد جفت‌سازی

ویژگی مقدار
شناسه ATLAS AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات مهاجم در بازه جفت‌سازی، یک کد جفت‌سازی را رهگیری می‌کند (1h برای جفت‌سازی DM/عمومی، 5m برای جفت‌سازی Node)
بردار حمله نگاه‌کردن از روی شانه، شنود شبکه، مهندسی اجتماعی
اجزای تحت تأثیر سامانه جفت‌سازی دستگاه
اقدامات کاهشی فعلی TTL برابر با 1h (جفت‌سازی DM/عمومی)، TTL برابر با 5m (جفت‌سازی Node)؛ کدها از طریق کانال موجود ارسال می‌شوند
ریسک باقی‌مانده متوسط - بازه جفت‌سازی قابل بهره‌برداری است
توصیه‌ها کاهش بازه جفت‌سازی، افزودن مرحله تأیید

T-ACCESS-002: جعل AllowFrom

ویژگی مقدار
شناسه ATLAS AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات مهاجم هویت یک فرستنده مجاز را در یک کانال جعل می‌کند
بردار حمله وابسته به کانال - جعل شماره تلفن، جا زدن خود به‌جای نام کاربری دیگر
اجزای تحت تأثیر اعتبارسنجی AllowFrom برای هر کانال
اقدامات کاهشی فعلی تأیید هویت مختص هر کانال
ریسک باقی‌مانده متوسط - برخی کانال‌ها همچنان در برابر جعل آسیب‌پذیرند
توصیه‌ها مستندسازی ریسک‌های مختص هر کانال، افزودن تأیید رمزنگاری‌شده در صورت امکان

T-ACCESS-003: سرقت توکن

ویژگی مقدار
شناسه ATLAS AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات مهاجم توکن‌های احراز هویت را از فایل‌های پیکربندی/اعتبارنامه می‌دزدد
بردار حمله بدافزار، دسترسی غیرمجاز به دستگاه، افشای نسخه پشتیبان پیکربندی
اجزای تحت تأثیر ذخیره‌سازی اعتبارنامه کانال/ارائه‌دهنده، ذخیره‌سازی پیکربندی
اقدامات کاهشی فعلی مجوزهای فایل
ریسک باقی‌مانده بالا - توکن‌ها به‌صورت متن ساده روی دیسک ذخیره می‌شوند
توصیه‌ها پیاده‌سازی رمزنگاری توکن در حالت ذخیره‌شده، افزودن چرخش توکن

3.3 اجرا (AML.TA0005)

T-EXEC-001: تزریق مستقیم پرامپت

ویژگی مقدار
شناسه ATLAS AML.T0051.000 - تزریق پرامپت LLM: مستقیم
توضیحات مهاجم پرامپت‌های دست‌کاری‌شده‌ای برای تغییر رفتار عامل ارسال می‌کند
بردار حمله پیام‌های کانال حاوی دستورالعمل‌های خصمانه
اجزای تحت تأثیر LLM عامل، همه سطوح ورودی
اقدامات کاهشی فعلی تشخیص الگو، محصورسازی محتوای خارجی؛ در نبود دور زدن مرز، خارج از دامنه گزارش‌های آسیب‌پذیری تلقی می‌شود (نگاه کنید به SECURITY.md)
ریسک باقی‌مانده بحرانی - فقط تشخیص داده می‌شود و مسدودسازی انجام نمی‌گیرد؛ حملات پیچیده از تشخیص عبور می‌کنند
توصیه‌ها اعتبارسنجی خروجی و تأیید کاربر برای اقدامات حساس، به‌عنوان لایه‌ای روی تشخیص موجود

T-EXEC-002: تزریق غیرمستقیم پرامپت

ویژگی مقدار
شناسه ATLAS AML.T0051.001 - تزریق پرامپت LLM: غیرمستقیم
توضیحات مهاجم دستورالعمل‌های مخرب را در محتوای واکشی‌شده جاسازی می‌کند
بردار حمله URLهای مخرب، ایمیل‌های آلوده، Webhookهای به‌خطر‌افتاده
اجزای تحت تأثیر web_fetch، ورود ایمیل، منابع داده خارجی
اقدامات کاهشی فعلی محصورسازی محتوا با نشانگرهای سبک XML دارای مرز تصادفی، عادی‌سازی هم‌ریخت‌ها/توکن‌های ویژه و یک اعلان امنیتی
ریسک باقی‌مانده بالا - LLM ممکن است همچنان دستورالعمل‌های محصورساز را نادیده بگیرد
توصیه‌ها زمینه‌های اجرای جداگانه برای محتوای محصورشده

T-EXEC-003: تزریق آرگومان ابزار

ویژگی مقدار
شناسه ATLAS AML.T0051.000 - تزریق پرامپت LLM: مستقیم
توضیحات مهاجم از طریق تزریق پرامپت، آرگومان‌های ابزار را دست‌کاری می‌کند
بردار حمله پرامپت‌های دست‌کاری‌شده‌ای که بر مقادیر پارامتر ابزار اثر می‌گذارند
اجزای تحت تأثیر همه فراخوانی‌های ابزار
اقدامات کاهشی فعلی تأیید اجرای فرمان‌های خطرناک
ریسک باقی‌مانده بالا - به قضاوت کاربر متکی است
توصیه‌ها اعتبارسنجی آرگومان، فراخوانی‌های پارامتری ابزار

T-EXEC-004: دور زدن تأیید اجرا

ویژگی مقدار
شناسه ATLAS AML.T0043 - ساخت داده خصمانه
توضیحات مهاجم فرمان‌هایی می‌سازد که فهرست مجاز تأیید را دور می‌زنند
بردار حمله مبهم‌سازی فرمان، بهره‌برداری از نام مستعار، دست‌کاری مسیر
اجزای تحت تأثیر src/infra/exec-approvals*.ts، فهرست مجاز فرمان
اقدامات کاهشی فعلی فهرست مجاز + حالت پرسش، به‌همراه عادی‌سازی فرمان (بازکردن پوشش dispatch-wrapper، تشخیص ارزیابی درون‌خطی، تحلیل زنجیره پوسته)
ریسک باقی‌مانده بالا - عادی‌سازی احتمال دور زدن از طریق مبهم‌سازی را کاهش می‌دهد اما از بین نمی‌برد؛ یافته‌های صرفاً مربوط به هم‌ارزی میان مسیرهای اجرا، مقاوم‌سازی محسوب می‌شوند نه آسیب‌پذیری (نگاه کنید به SECURITY.md)
توصیه‌ها ادامه گسترش پوشش عادی‌سازی فرمان در برابر تکنیک‌های جدید مبهم‌سازی

3.4 ماندگاری (AML.TA0006)

T-PERSIST-001: نصب Skill مخرب

ویژگی مقدار
شناسه ATLAS AML.T0010.001 - به‌خطر افتادن زنجیره تأمین: نرم‌افزار هوش مصنوعی
توضیحات مهاجم یک Skill مخرب را در ClawHub منتشر می‌کند
بردار حمله ایجاد حساب، انتشار Skill با کد مخرب پنهان
اجزای تحت تأثیر ClawHub، بارگذاری Skill، اجرای عامل
اقدامات کاهشی فعلی تأیید قدمت حساب GitHub، اسکن ایستای الگو/مجاور AST، بازبینی عامل‌محور ریسک مبتنی بر LLM، اسکن VirusTotal
ریسک باقی‌مانده بالا - لایه‌های تشخیص وجود دارند، اما Skillها همچنان با امتیازات عامل و بدون سندباکس اجرای کد اجرا می‌شوند
توصیه‌ها سندباکس اجرای Skill، گسترش بازبینی جامعه

T-PERSIST-002: آلوده‌سازی به‌روزرسانی Skill

ویژگی مقدار
شناسه ATLAS AML.T0010.001 - به‌خطر افتادن زنجیره تأمین: نرم‌افزار هوش مصنوعی
توضیحات مهاجم یک Skill محبوب را به‌خطر می‌اندازد و یک به‌روزرسانی مخرب منتشر می‌کند
بردار حمله به‌خطر افتادن حساب، مهندسی اجتماعی مالک Skill
اجزای تحت تأثیر نسخه‌بندی ClawHub، جریان‌های به‌روزرسانی خودکار
اقدامات کاهشی فعلی انگشت‌نگاری نسخه، اجرای دوباره نظارت/اسکن برای نسخه‌های جدید
ریسک باقی‌مانده بالا - به‌روزرسانی‌های خودکار ممکن است پیش از تکمیل بازبینی، نسخه‌های مخرب را دریافت کنند
توصیه‌ها امضای به‌روزرسانی، قابلیت بازگردانی، سنجاق‌کردن نسخه

T-PERSIST-003: دست‌کاری پیکربندی عامل

ویژگی مقدار
شناسه ATLAS AML.T0010.002 - به‌خطر‌افتادن زنجیره تأمین: داده
توضیحات مهاجم پیکربندی عامل را تغییر می‌دهد تا دسترسی خود را حفظ کند
بردار حمله تغییر فایل پیکربندی، تزریق تنظیمات
مؤلفه‌های تحت‌تأثیر پیکربندی عامل، سیاست‌های ابزار
راهکارهای فعلی مجوزهای فایل
ریسک باقی‌مانده متوسط - نیازمند دسترسی محلی است
توصیه‌ها راستی‌آزمایی یکپارچگی پیکربندی، ثبت ممیزی برای تغییرات پیکربندی

3.5 گریز از دفاع (AML.TA0007)

T-EVADE-001: دور زدن الگوی نظارت

ویژگی مقدار
شناسه ATLAS AML.T0043 - ساخت داده‌های خصمانه
توضیحات مهاجم محتوای مهارت را به‌گونه‌ای می‌سازد که از بررسی‌های نظارتی ClawHub بگریزد
بردار حمله هم‌نویسه‌های یونیکد، ترفندهای کدگذاری، بارگذاری پویا
مؤلفه‌های تحت‌تأثیر پایپ‌لاین نظارت/اسکن ClawHub
راهکارهای فعلی قواعد الگوی ایستا، اسکن کد مجاور AST، بازبینی ریسک عامل‌محور LLM، VirusTotal
ریسک باقی‌مانده متوسط - مبهم‌سازی‌های نوین همچنان ممکن است از راهکارهای اکتشافی لایه‌ای عبور کنند
توصیه‌ها هم‌زمان با کشف روش‌های گریز جدید، مجموعه الگوها/رفتارها را همچنان گسترش دهید

T-EVADE-002: گریز از پوشش محتوا

ویژگی مقدار
شناسه ATLAS AML.T0043 - ساخت داده‌های خصمانه
توضیحات مهاجم محتوایی می‌سازد که از زمینه پوشش محتوای خارجی می‌گریزد
بردار حمله دست‌کاری برچسب، سردرگمی زمینه، بازنویسی دستورالعمل
مؤلفه‌های تحت‌تأثیر پوشش محتوای خارجی
راهکارهای فعلی نشانگرهای XML-مانند با مرز تصادفی + اعلان امنیتی، به‌همراه تشخیص جعل نشانگر با هم‌نویسه‌ها/گونه‌های متفاوت فاصله‌گذاری
ریسک باقی‌مانده متوسط - روش‌های گریز نوین به‌طور منظم کشف می‌شوند
توصیه‌ها اعتبارسنجی سمت خروجی، علاوه بر پوشش سمت ورودی

3.6 کشف (AML.TA0008)

T-DISC-001: شمارش ابزارها

ویژگی مقدار
شناسه ATLAS AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات مهاجم با استفاده از پرامپت، ابزارهای موجود را فهرست می‌کند
بردار حمله پرس‌وجوهایی مانند «چه ابزارهایی داری؟»
مؤلفه‌های تحت‌تأثیر رجیستری ابزار عامل
راهکارهای فعلی هیچ راهکار خاصی وجود ندارد
ریسک باقی‌مانده کم - ابزارها معمولاً مستند شده‌اند
توصیه‌ها کنترل‌های مشاهده‌پذیری ابزار را در نظر بگیرید

T-DISC-002: استخراج داده‌های نشست

ویژگی مقدار
شناسه ATLAS AML.T0040 - دسترسی به API استنتاج مدل هوش مصنوعی
توضیحات مهاجم داده‌های حساس را از زمینه نشست استخراج می‌کند
بردار حمله پرس‌وجوهایی مانند «درباره چه چیزی صحبت کردیم؟»، کاوش زمینه
مؤلفه‌های تحت‌تأثیر رونوشت‌های نشست، پنجره زمینه
راهکارهای فعلی جداسازی نشست به‌ازای هر فرستنده (کلید agent:channel:peer)
ریسک باقی‌مانده متوسط - داده‌های درون نشست طبق طراحی قابل‌دسترسی هستند
توصیه‌ها حذف داده‌های حساس از زمینه

3.7 گردآوری و استخراج (AML.TA0009, AML.TA0010)

T-EXFIL-001: سرقت داده از طریق web_fetch

ویژگی مقدار
شناسه ATLAS AML.T0009 - گردآوری
توضیحات مهاجم با دستور دادن به عامل برای ارسال داده‌ها به یک URL خارجی، آن‌ها را استخراج می‌کند
بردار حمله تزریق پرامپت که باعث می‌شود عامل داده‌ها را به سرور مهاجم POST کند
مؤلفه‌های تحت‌تأثیر ابزار web_fetch
راهکارهای فعلی مسدودسازی SSRF برای شبکه‌های داخلی/خصوصی (سنجاق‌کردن DNS + مسدودسازی IP)
ریسک باقی‌مانده زیاد - URLهای خارجی دلخواه همچنان مجاز هستند
توصیه‌ها فهرست مجاز URL، آگاهی از طبقه‌بندی داده‌ها

T-EXFIL-002: ارسال پیام غیرمجاز

ویژگی مقدار
شناسه ATLAS AML.T0009 - گردآوری
توضیحات مهاجم باعث می‌شود عامل پیام‌های حاوی داده‌های حساس ارسال کند
بردار حمله تزریق پرامپت که باعث می‌شود عامل به مهاجم پیام بدهد
مؤلفه‌های تحت‌تأثیر ابزار پیام، یکپارچه‌سازی‌های کانال
راهکارهای فعلی کنترل ارسال پیام‌های خروجی
ریسک باقی‌مانده متوسط - ممکن است کنترل دور زده شود
توصیه‌ها تأیید صریح برای گیرندگان جدید

T-EXFIL-003: جمع‌آوری اعتبارنامه‌ها

ویژگی مقدار
شناسه ATLAS AML.T0009 - گردآوری
توضیحات مهارت مخرب اعتبارنامه‌ها را از زمینه عامل جمع‌آوری می‌کند
بردار حمله کد مهارت متغیرهای محیطی و فایل‌های پیکربندی را می‌خواند
مؤلفه‌های تحت‌تأثیر محیط اجرای مهارت
راهکارهای فعلی اسکن الگوهای اعتبارنامه توسط ClawHub (اسرار کدنویسی‌شده، دسترسی به متغیر محیطی اعتبارنامه همراه با ارسال شبکه)؛ بدون سندباکس اجرای مهارت‌ها در زمان اجرا
ریسک باقی‌مانده بحرانی - مهارت‌ها با امتیازات عامل اجرا می‌شوند
توصیه‌ها سندباکس اجرای مهارت، جداسازی اعتبارنامه‌ها

3.8 تأثیر (AML.TA0011)

T-IMPACT-001: اجرای فرمان غیرمجاز

ویژگی مقدار
شناسه ATLAS AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات مهاجم فرمان‌های دلخواه را روی سیستم کاربر اجرا می‌کند
بردار حمله تزریق پرامپت همراه با دور زدن تأیید اجرای فرمان
مؤلفه‌های تحت‌تأثیر ابزار Bash، اجرای فرمان
راهکارهای فعلی تأییدهای اجرا، گزینه سندباکس Docker (بک‌اند پیش‌فرض زمان اجرا)
ریسک باقی‌مانده بحرانی - هنگامی که سندباکس غیرفعال باشد، اجرای فرمان روی میزبان امکان‌پذیر است
توصیه‌ها تجربه کاربری تأیید را بهبود دهید؛ استقرارهای بدون سندباکس همچنان انتخابی آگاهانه از سوی اپراتور هستند و به همین شکل مستند شده‌اند

T-IMPACT-002: اتمام منابع (DoS)

ویژگی مقدار
شناسه ATLAS AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات مهاجم اعتبار API یا منابع محاسباتی را مصرف می‌کند
بردار حمله ارسال خودکار و انبوه پیام، فراخوانی ابزارهای پرهزینه
مؤلفه‌های تحت‌تأثیر Gateway، نشست‌های عامل، ارائه‌دهنده API
راهکارهای فعلی هیچ‌کدام
ریسک باقی‌مانده زیاد - محدودیت نرخ به‌ازای فرستنده وجود ندارد
توصیه‌ها محدودیت نرخ به‌ازای فرستنده، بودجه‌های هزینه

T-IMPACT-003: آسیب به اعتبار

ویژگی مقدار
شناسه ATLAS AML.T0031 - تضعیف یکپارچگی مدل هوش مصنوعی
توضیحات مهاجم باعث می‌شود عامل محتوای مضر/توهین‌آمیز ارسال کند
بردار حمله تزریق پرامپت که باعث تولید پاسخ‌های نامناسب می‌شود
مؤلفه‌های تحت‌تأثیر تولید خروجی، پیام‌رسانی کانال
راهکارهای فعلی سیاست‌های محتوایی ارائه‌دهنده LLM
ریسک باقی‌مانده متوسط - فیلترهای ارائه‌دهنده بی‌نقص نیستند
توصیه‌ها لایه پالایش خروجی، کنترل‌های کاربر

4. تحلیل زنجیره تأمین ClawHub

4.1 کنترل‌های امنیتی فعلی

کنترل پیاده‌سازی اثربخشی
قدمت حساب GitHub requireGitHubAccountAge() (حداقل 14 روز) متوسط — مانع را برای مهاجمان جدید دشوارتر می‌کند
پاک‌سازی مسیر sanitizePath() بالا — از پیمایش مسیر جلوگیری می‌کند
اعتبارسنجی نوع فایل isTextFile() متوسط — فقط فایل‌های متنی اسکن می‌شوند، اما همچنان قابل بهره‌برداری است
محدودیت‌های اندازه مجموع بسته 50MB (MAX_PUBLISH_TOTAL_BYTES) بالا — از اتمام منابع جلوگیری می‌کند
SKILL.md الزامی وجود فایل راهنمای اجباری هنگام انتشار ارزش امنیتی پایین — فقط اطلاع‌رسانی
اسکن ایستا و مجاور AST موتور الگو که exec، استخراج داده، جمع‌آوری اعتبارنامه، مبهم‌سازی و موارد دیگر را پوشش می‌دهد متوسط رو به بالا — بسیاری از الگوهای شناخته‌شده سوءاستفاده را پوشش می‌دهد، اما همچنان مبتنی بر الگو است
بازبینی عامل‌محور ریسک مبتنی بر LLM حکم مبتنی بر اعلان امنیتی هنگام انتشار متوسط رو به بالا — رفتارهایی را تشخیص می‌دهد که الگوهای ایستا از دست می‌دهند
اسکن VirusTotal به جریان‌های انتشار/اسکن مجدد Skills و انتشار بسته متصل است و به کلید API اپراتور وابسته است در صورت فعال‌بودن بالا — تشخیص توسط موتور ایستا
وضعیت تعدیل محتوا فیلد moderationStatus متوسط — بازبینی دستی امکان‌پذیر است

4.2 محدودیت‌های تعدیل محتوا

اسکن ایستای ClawHub محتوای کد Skills را مستقیماً بررسی می‌کند (نه فقط slug/فراداده/frontmatter) و فراخوانی‌های خطرناک exec، اجرای پویای کد، جمع‌آوری اعتبارنامه، الگوهای استخراج داده، payloadهای مبهم‌سازی‌شده و موارد دیگر را پوشش می‌دهد. شکاف‌های شناخته‌شده:

  • تشخیص مبتنی بر الگو همچنان می‌تواند با مبهم‌سازی به‌اندازه کافی نوآورانه دور زده شود.
  • بازبینی مبتنی بر LLM و اسکن VirusTotal به فعال‌بودن کلیدهای API/پیکربندی در سمت اپراتور وابسته‌اند.
  • پس از نصب، هیچ سندباکس اجرای زمان اجرایی، Skills را از امتیازات خود عامل جدا نمی‌کند.

4.3 نشان‌ها

Skills و بسته‌ها نشان‌های تخصیص‌یافته توسط ناظر را دارند: highlighted، official، deprecated، redactionApproved (فقط Skills). گزارش‌دهی جامعه (skillReports) و ثبت گزارش ممیزی (auditLogs) از جریان‌های کاری تعدیل محتوا پشتیبانی می‌کنند.


5. ماتریس ریسک

5.1 احتمال در برابر تأثیر

شناسه تهدید احتمال تأثیر سطح ریسک اولویت
T-EXEC-001 بالا بحرانی بحرانی P0
T-PERSIST-001 بالا بحرانی بحرانی P0
T-EXFIL-003 متوسط بحرانی بحرانی P0
T-IMPACT-001 متوسط بحرانی بالا P1
T-EXEC-002 بالا بالا بالا P1
T-EXEC-004 متوسط بالا بالا P1
T-ACCESS-003 متوسط بالا بالا P1
T-EXFIL-001 متوسط بالا بالا P1
T-IMPACT-002 بالا متوسط بالا P1
T-EVADE-001 بالا متوسط متوسط P2
T-ACCESS-001 پایین بالا متوسط P2
T-ACCESS-002 پایین بالا متوسط P2
T-PERSIST-002 پایین بالا متوسط P2

5.2 زنجیره‌های حمله مسیر بحرانی

زنجیره 1: سرقت داده مبتنی بر Skills

text
T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003(انتشار Skills مخرب) → (دورزدن تعدیل محتوا) → (جمع‌آوری اعتبارنامه‌ها)

زنجیره 2: تزریق اعلان تا RCE

text
T-EXEC-001 → T-EXEC-004 → T-IMPACT-001(تزریق اعلان) → (دورزدن تأیید exec) → (اجرای فرمان‌ها)

زنجیره 3: تزریق غیرمستقیم از طریق محتوای واکشی‌شده

text
T-EXEC-002 → T-EXFIL-001 → استخراج خارجی داده(آلوده‌سازی محتوای URL) → (عامل محتوا را واکشی و دستورالعمل‌ها را دنبال می‌کند) → (داده برای مهاجم ارسال می‌شود)

6. خلاصه توصیه‌ها

6.1 فوری (P0)

شناسه توصیه تهدیدهای هدف
R-002 پیاده‌سازی سندباکس اجرای Skills T-PERSIST-001, T-EXFIL-003
R-003 افزودن اعتبارسنجی خروجی برای اقدامات حساس T-EXEC-001, T-EXEC-002

6.2 کوتاه‌مدت (P1)

شناسه توصیه تهدیدهای هدف
R-004 پیاده‌سازی محدودسازی نرخ برای هر فرستنده T-IMPACT-002
R-005 افزودن رمزنگاری توکن در حالت ذخیره‌شده T-ACCESS-003
R-006 بهبود تجربه کاربری تأیید exec و ادامه گسترش عادی‌سازی فرمان‌ها T-EXEC-004
R-007 پیاده‌سازی فهرست مجاز URL برای web_fetch T-EXFIL-001

6.3 میان‌مدت (P2)

شناسه توصیه تهدیدهای هدف
R-008 افزودن تأیید رمزنگاری‌شده کانال در صورت امکان T-ACCESS-002
R-009 پیاده‌سازی تأیید یکپارچگی پیکربندی T-PERSIST-003
R-010 افزودن امضای به‌روزرسانی و پین‌کردن نسخه T-PERSIST-002

7. پیوست‌ها

7.1 نگاشت تکنیک‌های ATLAS

شناسه ATLAS نام تکنیک تهدیدهای OpenClaw
AML.T0006 اسکن فعال T-RECON-001, T-RECON-002
AML.T0009 جمع‌آوری T-EXFIL-001, T-EXFIL-002, T-EXFIL-003
AML.T0010.001 زنجیره تأمین: نرم‌افزار هوش مصنوعی T-PERSIST-001, T-PERSIST-002
AML.T0010.002 زنجیره تأمین: داده T-PERSIST-003
AML.T0031 تضعیف یکپارچگی مدل هوش مصنوعی T-IMPACT-001, T-IMPACT-002, T-IMPACT-003
AML.T0040 دسترسی به API استنتاج مدل هوش مصنوعی T-ACCESS-001, T-ACCESS-002, T-ACCESS-003, T-DISC-001, T-DISC-002
AML.T0043 ساخت داده خصمانه T-EXEC-004, T-EVADE-001, T-EVADE-002
AML.T0051.000 تزریق اعلان LLM: مستقیم T-EXEC-001, T-EXEC-003
AML.T0051.001 تزریق اعلان LLM: غیرمستقیم T-EXEC-002

7.2 فایل‌های امنیتی کلیدی

مسیر هدف سطح ریسک
src/infra/exec-approvals.ts منطق تأیید فرمان بحرانی
src/gateway/auth.ts احراز هویت Gateway بحرانی
src/infra/net/ssrf.ts محافظت در برابر SSRF بحرانی
src/security/external-content.ts کاهش تزریق اعلان بحرانی
src/agents/sandbox/tool-policy.ts خط‌مشی مجاز/غیرمجاز ابزار سندباکس بحرانی
src/routing/resolve-route.ts جداسازی / مسیریابی نشست متوسط

7.3 واژه‌نامه

اصطلاح تعریف
ATLAS چشم‌انداز تهدید خصمانه MITRE برای سیستم‌های هوش مصنوعی
ClawHub بازار Skills در OpenClaw
Gateway لایه مسیریابی پیام و احراز هویت OpenClaw
MCP پروتکل زمینه مدل — رابط ارائه‌دهنده ابزار
تزریق اعلان حمله‌ای که در آن دستورالعمل‌های مخرب در ورودی جاسازی می‌شوند
Skills افزونه قابل‌بارگیری برای عامل‌های OpenClaw
SSRF جعل درخواست سمت سرور

این مدل تهدید سندی زنده است. مشکلات امنیتی را به security@openclaw.ai گزارش دهید یا صفحه اعتماد را ببینید.

مرتبط

Was this useful?
On this page

On this page