संस्करण: 1.0-draft | फ्रेमवर्क:MITRE ATLAS (AI प्रणालियों के लिए प्रतिकूल खतरा परिदृश्य) + डेटा प्रवाह आरेख
यह खतरा मॉडल OpenClaw AI एजेंट प्लेटफ़ॉर्म और ClawHub स्किल मार्केटप्लेस के विरुद्ध प्रतिकूल खतरों का दस्तावेज़ीकरण करता है। यह OpenClaw समुदाय द्वारा अनुरक्षित एक सतत विकसित होने वाला दस्तावेज़ है। नए खतरों की रिपोर्ट करने, आक्रमण शृंखलाएँ प्रस्तावित करने या शमन सुझाने के तरीके के लिए खतरा मॉडल में योगदान देखें।
दायरे से बाहर की रिपोर्ट और गलत-सकारात्मक पैटर्न (सार्वजनिक इंटरनेट पर एक्सपोज़र, सीमा को बायपास किए बिना केवल प्रॉम्प्ट-इंजेक्शन वाली शृंखलाएँ, एक Gateway होस्ट साझा करने वाले परस्पर अविश्वसनीय ऑपरेटर और अन्य) SECURITY.md में सूचीबद्ध हैं; भेद्यता-रिपोर्ट के दायरे के लिए सत्य का वर्तमान स्रोत वह फ़ाइल है, यह पृष्ठ नहीं।
2. सिस्टम आर्किटेक्चर
2.1 विश्वास सीमाएँ
text
┌─────────────────────────────────────────────────────────────────┐│ अविश्वसनीय क्षेत्र ││ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ ││ │ WhatsApp │ │ Telegram │ │ Discord │ ... ││ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ ││ │ │ │ │└─────────┼────────────────┼────────────────┼──────────────────────┘ │ │ │ ▼ ▼ ▼┌─────────────────────────────────────────────────────────────────┐│ विश्वास सीमा 1: चैनल पहुँच ││ ┌──────────────────────────────────────────────────────────┐ ││ │ GATEWAY │ ││ │ • डिवाइस पेयरिंग (1h DM पेयरिंग / 5m Node पेयरिंग TTL) │ ││ │ • AllowFrom / अनुमति-सूची सत्यापन │ ││ │ • टोकन / पासवर्ड / Tailscale प्रमाणीकरण │ ││ └──────────────────────────────────────────────────────────┘ │└─────────────────────────────────────────────────────────────────┘ │ ▼┌─────────────────────────────────────────────────────────────────┐│ विश्वास सीमा 2: सत्र पृथक्करण ││ ┌──────────────────────────────────────────────────────────┐ ││ │ एजेंट सत्र │ ││ │ • सत्र कुंजी = agent:channel:peer │ ││ │ • प्रत्येक एजेंट के लिए टूल नीतियाँ │ ││ │ • ट्रांस्क्रिप्ट लॉगिंग │ ││ └──────────────────────────────────────────────────────────┘ │└─────────────────────────────────────────────────────────────────┘ │ ▼┌─────────────────────────────────────────────────────────────────┐│ विश्वास सीमा 3: टूल निष्पादन ││ ┌──────────────────────────────────────────────────────────┐ ││ │ निष्पादन सैंडबॉक्स │ ││ │ • Docker सैंडबॉक्स (डिफ़ॉल्ट) या होस्ट (निष्पादन अनुमोदन)│ ││ │ • Node दूरस्थ निष्पादन │ ││ │ • SSRF सुरक्षा (DNS पिनिंग + IP अवरोधन) │ ││ └──────────────────────────────────────────────────────────┘ │└─────────────────────────────────────────────────────────────────┘ │ ▼┌─────────────────────────────────────────────────────────────────┐│ विश्वास सीमा 4: बाहरी सामग्री ││ ┌──────────────────────────────────────────────────────────┐ ││ │ प्राप्त URL / ईमेल / WEBHOOK │ ││ │ • बाहरी सामग्री आवरण (यादृच्छिक-सीमा XML टैग) │ ││ │ • सुरक्षा सूचना अंतःक्षेपण │ ││ └──────────────────────────────────────────────────────────┘ │└─────────────────────────────────────────────────────────────────┘ │ ▼┌─────────────────────────────────────────────────────────────────┐│ विश्वास सीमा 5: आपूर्ति शृंखला ││ ┌──────────────────────────────────────────────────────────┐ ││ │ CLAWHUB │ ││ │ • स्किल प्रकाशन (semver, SKILL.md आवश्यक) │ ││ │ • स्थिर पैटर्न + AST-सन्निकट मॉडरेशन स्कैनिंग │ ││ │ • LLM-आधारित एजेंटिक जोखिम समीक्षा + VirusTotal स्कैनिंग│ ││ │ • GitHub खाते की आयु का सत्यापन (14 दिन) │ ││ └──────────────────────────────────────────────────────────┘ │└─────────────────────────────────────────────────────────────────┘
2.2 डेटा प्रवाह
प्रवाह
स्रोत
गंतव्य
डेटा
सुरक्षा
F1
चैनल
Gateway
उपयोगकर्ता संदेश
TLS, AllowFrom
F2
Gateway
एजेंट
रूट किए गए संदेश
सत्र पृथक्करण
F3
एजेंट
टूल
टूल आह्वान
नीति प्रवर्तन
F4
एजेंट
बाहरी
web_fetch अनुरोध
SSRF अवरोधन
F5
ClawHub
एजेंट
स्किल कोड
मॉडरेशन, स्कैनिंग
F6
एजेंट
चैनल
प्रतिक्रियाएँ
आउटपुट फ़िल्टरिंग
3. ATLAS रणनीति के अनुसार खतरा विश्लेषण
3.1 टोही (AML.TA0002)
T-RECON-001: एजेंट एंडपॉइंट की खोज
विशेषता
मान
ATLAS ID
AML.T0006 - सक्रिय स्कैनिंग
विवरण
आक्रमणकारी एक्सपोज़ किए गए OpenClaw Gateway एंडपॉइंट के लिए स्कैन करता है
आक्रमण वेक्टर
नेटवर्क स्कैनिंग, Shodan क्वेरी, DNS गणना
प्रभावित घटक
Gateway, एक्सपोज़ किए गए API एंडपॉइंट
वर्तमान शमन
Tailscale प्रमाणीकरण विकल्प, डिफ़ॉल्ट रूप से लूपबैक से बाइंड
अवशिष्ट जोखिम
मध्यम - सार्वजनिक Gateway खोजे जा सकते हैं
अनुशंसाएँ
सुरक्षित परिनियोजन का दस्तावेज़ीकरण करें, खोज एंडपॉइंट पर दर सीमा जोड़ें
T-RECON-002: चैनल एकीकरण की जाँच
विशेषता
मान
ATLAS ID
AML.T0006 - सक्रिय स्कैनिंग
विवरण
आक्रमणकारी AI-प्रबंधित खातों की पहचान करने के लिए मैसेजिंग चैनलों की जाँच करता है
आक्रमण वेक्टर
परीक्षण संदेश भेजना, प्रतिक्रिया पैटर्न का अवलोकन
प्रभावित घटक
सभी चैनल एकीकरण
वर्तमान शमन
कोई विशिष्ट शमन नहीं
अवशिष्ट जोखिम
कम - केवल खोज से सीमित लाभ
अनुशंसाएँ
प्रतिक्रिया समय में यादृच्छिकीकरण पर विचार करें
3.2 प्रारंभिक पहुँच (AML.TA0004)
T-ACCESS-001: पेयरिंग कोड का अवरोधन
विशेषता
मान
ATLAS ID
AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण
हमलावर पेयरिंग अवधि के दौरान पेयरिंग कोड इंटरसेप्ट करता है (1h DM/सामान्य पेयरिंग, 5m Node पेयरिंग)
हमले का माध्यम
कंधे के ऊपर से देखना, नेटवर्क स्निफ़िंग, सोशल इंजीनियरिंग
प्रभावित घटक
डिवाइस पेयरिंग प्रणाली
वर्तमान शमन उपाय
1h TTL (DM/सामान्य पेयरिंग), 5m TTL (Node पेयरिंग); कोड मौजूदा चैनल के माध्यम से भेजे जाते हैं
अवशिष्ट जोखिम
मध्यम - पेयरिंग अवधि का दुरुपयोग संभव
अनुशंसाएँ
पेयरिंग अवधि कम करें, पुष्टि का एक चरण जोड़ें
T-ACCESS-002: AllowFrom स्पूफ़िंग
विशेषता
मान
ATLAS ID
AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण
हमलावर किसी चैनल पर अनुमत प्रेषक की पहचान को स्पूफ़ करता है
हमले का माध्यम
चैनल पर निर्भर - फ़ोन नंबर स्पूफ़िंग, उपयोगकर्ता नाम का प्रतिरूपण
प्रभावित घटक
प्रत्येक चैनल का AllowFrom सत्यापन
वर्तमान शमन उपाय
चैनल-विशिष्ट पहचान सत्यापन
अवशिष्ट जोखिम
मध्यम - कुछ चैनल अभी भी स्पूफ़िंग के प्रति असुरक्षित हैं
अनुशंसाएँ
चैनल-विशिष्ट जोखिमों का दस्तावेज़ीकरण करें, जहाँ संभव हो वहाँ क्रिप्टोग्राफ़िक सत्यापन जोड़ें
T-ACCESS-003: टोकन की चोरी
विशेषता
मान
ATLAS ID
AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण
हमलावर कॉन्फ़िगरेशन/क्रेडेंशियल फ़ाइलों से प्रमाणीकरण टोकन चुराता है
हमले का माध्यम
मैलवेयर, डिवाइस पर अनधिकृत पहुँच, कॉन्फ़िगरेशन बैकअप का उजागर होना
हमलावर प्राप्त की गई सामग्री में दुर्भावनापूर्ण निर्देश एम्बेड करता है
हमले का माध्यम
दुर्भावनापूर्ण URL, दूषित ईमेल, समझौता किए गए Webhook
प्रभावित घटक
web_fetch, ईमेल अंतर्ग्रहण, बाहरी डेटा स्रोत
वर्तमान शमन उपाय
यादृच्छिक-सीमा वाले XML-शैली मार्करों के साथ सामग्री आवरण, होमोग्लिफ़/विशेष-टोकन सामान्यीकरण और सुरक्षा सूचना
अवशिष्ट जोखिम
उच्च - LLM फिर भी आवरण के निर्देशों को अनदेखा कर सकता है
अनुशंसाएँ
आवरण में रखी गई सामग्री के लिए अलग निष्पादन संदर्भ
T-EXEC-003: टूल आर्ग्युमेंट इंजेक्शन
विशेषता
मान
ATLAS ID
AML.T0051.000 - LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष
विवरण
हमलावर प्रॉम्प्ट इंजेक्शन के माध्यम से टूल आर्ग्युमेंट में हेरफेर करता है
हमले का माध्यम
विशेष रूप से तैयार किए गए प्रॉम्प्ट जो टूल पैरामीटर मानों को प्रभावित करते हैं
प्रभावित घटक
सभी टूल आह्वान
वर्तमान शमन उपाय
खतरनाक कमांड के लिए Exec अनुमोदन
अवशिष्ट जोखिम
उच्च - उपयोगकर्ता के निर्णय पर निर्भर
अनुशंसाएँ
आर्ग्युमेंट सत्यापन, पैरामीटरयुक्त टूल कॉल
T-EXEC-004: Exec अनुमोदन को बायपास करना
विशेषता
मान
ATLAS ID
AML.T0043 - प्रतिकूल डेटा तैयार करना
विवरण
हमलावर ऐसे कमांड तैयार करता है जो अनुमोदन की अनुमति-सूची को बायपास करते हैं
हमले का माध्यम
कमांड को अस्पष्ट बनाना, एलियास का दुरुपयोग, पथ में हेरफेर
प्रभावित घटक
src/infra/exec-approvals*.ts, कमांड अनुमति-सूची
वर्तमान शमन उपाय
अनुमति-सूची + पूछें मोड, साथ ही कमांड सामान्यीकरण (डिस्पैच-रैपर को खोलना, इनलाइन-इवैल्युएशन पहचान, शेल-श्रृंखला विश्लेषण)
अवशिष्ट जोखिम
उच्च - सामान्यीकरण अस्पष्टीकरण द्वारा बायपास की गुंजाइश कम करता है, लेकिन उसे समाप्त नहीं करता; Exec पथों के बीच केवल समानता से संबंधित निष्कर्षों को सुदृढ़ीकरण माना जाता है, भेद्यता नहीं (देखें SECURITY.md)
अनुशंसाएँ
नई अस्पष्टीकरण तकनीकों के विरुद्ध कमांड-सामान्यीकरण कवरेज का विस्तार जारी रखें
3.4 स्थायित्व (AML.TA0006)
T-PERSIST-001: दुर्भावनापूर्ण Skill की स्थापना
विशेषता
मान
ATLAS ID
AML.T0010.001 - आपूर्ति शृंखला से समझौता: AI सॉफ़्टवेयर
विवरण
हमलावर ClawHub पर दुर्भावनापूर्ण Skill प्रकाशित करता है
हमले का माध्यम
खाता बनाएँ, छिपे हुए दुर्भावनापूर्ण कोड वाली Skill प्रकाशित करें
प्रभावित घटक
ClawHub, Skill लोडिंग, एजेंट निष्पादन
वर्तमान शमन उपाय
GitHub खाते की आयु का सत्यापन, स्थिर पैटर्न/AST-समीपस्थ स्कैनिंग, LLM-आधारित एजेंटिक जोखिम समीक्षा, VirusTotal स्कैनिंग
अवशिष्ट जोखिम
उच्च - पहचान की परतें मौजूद हैं, लेकिन Skills फिर भी एजेंट विशेषाधिकारों के साथ और निष्पादन सैंडबॉक्सिंग के बिना चलती हैं
स्थिर पैटर्न नियम, AST-सन्निकट कोड स्कैनिंग, LLM एजेंटिक-जोखिम समीक्षा, VirusTotal
अवशिष्ट जोखिम
मध्यम - नई अस्पष्टीकरण तकनीकें अब भी स्तरीकृत ह्यूरिस्टिक्स से बच सकती हैं
अनुशंसाएँ
नए बचाव मिलने पर पैटर्न/व्यवहार कॉर्पस का विस्तार जारी रखें
T-EVADE-002: सामग्री रैपर से बच निकलना
विशेषता
मान
ATLAS ID
AML.T0043 - प्रतिकूल डेटा तैयार करना
विवरण
हमलावर ऐसी सामग्री तैयार करता है जो बाहरी-सामग्री रैपर संदर्भ से बाहर निकल जाती है
हमला वेक्टर
टैग में हेरफेर, संदर्भ भ्रम, निर्देश ओवरराइड
प्रभावित घटक
बाहरी सामग्री रैपिंग
वर्तमान शमन
यादृच्छिक-सीमा वाले XML-शैली मार्कर + सुरक्षा सूचना, साथ ही होमोग्लिफ़/व्हाइटस्पेस-वेरिएंट मार्कर-स्पूफ़ पहचान
अवशिष्ट जोखिम
मध्यम - नए बच निकलने के तरीके नियमित रूप से खोजे जाते हैं
अनुशंसाएँ
इनपुट-पक्ष रैपिंग के अतिरिक्त आउटपुट-पक्ष सत्यापन
3.6 खोज (AML.TA0008)
T-DISC-001: टूल गणना
विशेषता
मान
ATLAS ID
AML.T0040 - AI मॉडल अनुमान API पहुँच
विवरण
हमलावर प्रॉम्प्टिंग के माध्यम से उपलब्ध टूल की गणना करता है
हमला वेक्टर
"आपके पास कौन-से टूल हैं?" शैली की क्वेरी
प्रभावित घटक
एजेंट टूल रजिस्ट्री
वर्तमान शमन
कोई विशिष्ट नहीं
अवशिष्ट जोखिम
निम्न - टूल सामान्यतः दस्तावेज़ीकृत होते हैं
अनुशंसाएँ
टूल दृश्यता नियंत्रणों पर विचार करें
T-DISC-002: सत्र डेटा निष्कर्षण
विशेषता
मान
ATLAS ID
AML.T0040 - AI मॉडल अनुमान API पहुँच
विवरण
हमलावर सत्र संदर्भ से संवेदनशील डेटा निकालता है
हमला वेक्टर
"हमने किस बारे में चर्चा की?" क्वेरी, संदर्भ की जाँच
प्रभावित घटक
सत्र ट्रांसक्रिप्ट, संदर्भ विंडो
वर्तमान शमन
प्रत्येक प्रेषक के लिए सत्र पृथक्करण (agent:channel:peer कुंजी)
अवशिष्ट जोखिम
मध्यम - सत्र के भीतर का डेटा डिज़ाइन के अनुसार सुलभ है
अनुशंसाएँ
संदर्भ में संवेदनशील-डेटा संपादन
3.7 संग्रह और बहिर्गमन (AML.TA0009, AML.TA0010)
T-EXFIL-001: web_fetch के माध्यम से डेटा चोरी
विशेषता
मान
ATLAS ID
AML.T0009 - संग्रह
विवरण
हमलावर एजेंट को डेटा किसी बाहरी URL पर भेजने का निर्देश देकर उसका बहिर्गमन करता है
हमला वेक्टर
प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर के सर्वर पर डेटा POST करता है
प्रभावित घटक
web_fetch टूल
वर्तमान शमन
आंतरिक/निजी नेटवर्क के लिए SSRF अवरोधन (DNS पिनिंग + IP अवरोधन)
अवशिष्ट जोखिम
उच्च - मनमाने बाहरी URL की अनुमति बनी रहती है
अनुशंसाएँ
URL अनुमति-सूचीकरण, डेटा-वर्गीकरण जागरूकता
T-EXFIL-002: अनधिकृत संदेश भेजना
विशेषता
मान
ATLAS ID
AML.T0009 - संग्रह
विवरण
हमलावर एजेंट से संवेदनशील डेटा वाले संदेश भिजवाता है
हमला वेक्टर
प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर को संदेश भेजता है
प्रभावित घटक
संदेश टूल, चैनल एकीकरण
वर्तमान शमन
आउटबाउंड संदेश गेटिंग
अवशिष्ट जोखिम
मध्यम - गेटिंग को बायपास किया जा सकता है
अनुशंसाएँ
नए प्राप्तकर्ताओं के लिए स्पष्ट पुष्टि
T-EXFIL-003: क्रेडेंशियल संग्रह
विशेषता
मान
ATLAS ID
AML.T0009 - संग्रह
विवरण
दुर्भावनापूर्ण skill एजेंट संदर्भ से क्रेडेंशियल एकत्र करता है
हमला वेक्टर
skill कोड एनवायरनमेंट वेरिएबल और कॉन्फ़िग फ़ाइलें पढ़ता है
प्रभावित घटक
skill निष्पादन परिवेश
वर्तमान शमन
ClawHub क्रेडेंशियल-पैटर्न स्कैनिंग (हार्डकोडेड सीक्रेट, नेटवर्क प्रेषण के साथ युग्मित क्रेडेंशियल एनवायरनमेंट पहुँच); रनटाइम पर skills के लिए कोई निष्पादन सैंडबॉक्सिंग नहीं
अवशिष्ट जोखिम
गंभीर - skills एजेंट विशेषाधिकारों के साथ चलते हैं
अनुशंसाएँ
skill निष्पादन सैंडबॉक्सिंग, क्रेडेंशियल पृथक्करण
3.8 प्रभाव (AML.TA0011)
T-IMPACT-001: अनधिकृत कमांड निष्पादन
विशेषता
मान
ATLAS ID
AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण
हमलावर उपयोगकर्ता के सिस्टम पर मनमाने कमांड निष्पादित करता है
हमला वेक्टर
exec अनुमोदन बायपास के साथ संयुक्त प्रॉम्प्ट इंजेक्शन
गंभीर - सैंडबॉक्स अक्षम होने पर होस्ट निष्पादन संभव है
अनुशंसाएँ
अनुमोदन UX में सुधार करें; सैंडबॉक्स-बंद परिनियोजन जानबूझकर किया गया ऑपरेटर विकल्प बना रहता है, और इसी रूप में दस्तावेज़ीकृत है
T-IMPACT-002: संसाधन समाप्ति (DoS)
विशेषता
मान
ATLAS ID
AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण
हमलावर API क्रेडिट या कंप्यूट संसाधन समाप्त कर देता है
हमला वेक्टर
स्वचालित संदेश बाढ़, महँगे टूल कॉल
प्रभावित घटक
Gateway, एजेंट सत्र, API प्रदाता
वर्तमान शमन
कोई नहीं
अवशिष्ट जोखिम
उच्च - प्रति-प्रेषक कोई दर सीमा नहीं
अनुशंसाएँ
प्रति-प्रेषक दर सीमाएँ, लागत बजट
T-IMPACT-003: प्रतिष्ठा को क्षति
विशेषता
मान
ATLAS ID
AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण
हमलावर एजेंट से हानिकारक/आपत्तिजनक सामग्री भिजवाता है
हमला वेक्टर
प्रॉम्प्ट इंजेक्शन जिसके कारण अनुचित प्रतिक्रियाएँ आती हैं
प्रभावित घटक
आउटपुट जनरेशन, चैनल संदेश
वर्तमान शमन
LLM प्रदाता सामग्री नीतियाँ
अवशिष्ट जोखिम
मध्यम - प्रदाता फ़िल्टर अपूर्ण हैं
अनुशंसाएँ
आउटपुट फ़िल्टरिंग परत, उपयोगकर्ता नियंत्रण
4. ClawHub आपूर्ति शृंखला विश्लेषण
4.1 वर्तमान सुरक्षा नियंत्रण
नियंत्रण
कार्यान्वयन
प्रभावशीलता
GitHub खाते की आयु
requireGitHubAccountAge() (न्यूनतम 14 दिन)
मध्यम - नए हमलावरों के लिए बाधा बढ़ाता है
पथ स्वच्छीकरण
sanitizePath()
उच्च - पथ ट्रैवर्सल रोकता है
फ़ाइल प्रकार सत्यापन
isTextFile()
मध्यम - केवल टेक्स्ट फ़ाइलें स्कैन होती हैं, लेकिन फिर भी दोहन संभव है
आकार सीमाएँ
कुल बंडल 50MB (MAX_PUBLISH_TOTAL_BYTES)
उच्च - संसाधन समाप्ति रोकता है
अनिवार्य SKILL.md
प्रकाशित करते समय readme अनिवार्य
कम सुरक्षा महत्व - केवल सूचनात्मक
स्थिर + AST-सन्निकट स्कैनिंग
exec, डेटा बहिर्गमन, क्रेडेंशियल-संग्रह, अस्पष्टीकरण और अन्य को कवर करने वाला पैटर्न इंजन
मध्यम-उच्च - कई ज्ञात दुरुपयोग पैटर्न कवर करता है, फिर भी पैटर्न-आधारित
LLM-आधारित एजेंटिक जोखिम समीक्षा
प्रकाशित करते समय सुरक्षा-प्रॉम्प्ट-संचालित निर्णय
मध्यम-उच्च - उन व्यवहारों को पकड़ता है जिन्हें स्थिर पैटर्न चूक जाते हैं
VirusTotal स्कैनिंग
स्किल और पैकेज-रिलीज़ प्रकाशन/पुनःस्कैन प्रवाहों से जुड़ी, ऑपरेटर API कुंजी पर निर्भर
सक्षम होने पर उच्च - स्थिर इंजन पहचान
मॉडरेशन स्थिति
moderationStatus फ़ील्ड
मध्यम - मैन्युअल समीक्षा संभव
4.2 मॉडरेशन की सीमाएँ
ClawHub की स्थिर स्कैनिंग स्किल कोड की सामग्री का सीधे निरीक्षण करती है (केवल स्लग/मेटाडेटा/फ्रंटमैटर का नहीं), जिसमें खतरनाक exec कॉल, डायनेमिक कोड निष्पादन, क्रेडेंशियल संग्रह, डेटा बहिर्गमन पैटर्न, अस्पष्ट किए गए पेलोड और अन्य शामिल हैं। ज्ञात कमियाँ:
पर्याप्त रूप से नवीन अस्पष्टीकरण से पैटर्न-आधारित पहचान को अब भी चकमा दिया जा सकता है।
LLM-आधारित समीक्षा और VirusTotal स्कैनिंग ऑपरेटर-पक्ष की API कुंजियों/कॉन्फ़िगरेशन के सक्षम होने पर निर्भर करती हैं।
इंस्टॉल होने के बाद कोई रनटाइम निष्पादन सैंडबॉक्स किसी स्किल को एजेंट के अपने विशेषाधिकारों से अलग नहीं करता।
4.3 बैज
स्किल और पैकेज मॉडरेटर द्वारा निर्धारित बैज रखते हैं: highlighted, official, deprecated, redactionApproved (केवल स्किल)। सामुदायिक रिपोर्टिंग (skillReports) और ऑडिट लॉगिंग (auditLogs) मॉडरेशन कार्यप्रवाहों का समर्थन करती हैं।
5. जोखिम मैट्रिक्स
5.1 संभावना बनाम प्रभाव
खतरा ID
संभावना
प्रभाव
जोखिम स्तर
प्राथमिकता
T-EXEC-001
उच्च
गंभीर
गंभीर
P0
T-PERSIST-001
उच्च
गंभीर
गंभीर
P0
T-EXFIL-003
मध्यम
गंभीर
गंभीर
P0
T-IMPACT-001
मध्यम
गंभीर
उच्च
P1
T-EXEC-002
उच्च
उच्च
उच्च
P1
T-EXEC-004
मध्यम
उच्च
उच्च
P1
T-ACCESS-003
मध्यम
उच्च
उच्च
P1
T-EXFIL-001
मध्यम
उच्च
उच्च
P1
T-IMPACT-002
उच्च
मध्यम
उच्च
P1
T-EVADE-001
उच्च
मध्यम
मध्यम
P2
T-ACCESS-001
कम
उच्च
मध्यम
P2
T-ACCESS-002
कम
उच्च
मध्यम
P2
T-PERSIST-002
कम
उच्च
मध्यम
P2
5.2 गंभीर पथ आक्रमण शृंखलाएँ
शृंखला 1: स्किल-आधारित डेटा चोरी
text
T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003(दुर्भावनापूर्ण स्किल प्रकाशित करें) → (मॉडरेशन से बचें) → (क्रेडेंशियल एकत्र करें)
शृंखला 3: प्राप्त की गई सामग्री के माध्यम से अप्रत्यक्ष इंजेक्शन
text
T-EXEC-002 → T-EXFIL-001 → बाहरी डेटा बहिर्गमन(URL सामग्री को दूषित करें) → (एजेंट सामग्री प्राप्त करता है और निर्देशों का पालन करता है) → (डेटा हमलावर को भेजा जाता है)
6. अनुशंसाओं का सारांश
6.1 तत्काल (P0)
ID
अनुशंसा
समाधान किए जाने वाले खतरे
R-002
स्किल निष्पादन सैंडबॉक्सिंग लागू करें
T-PERSIST-001, T-EXFIL-003
R-003
संवेदनशील कार्रवाइयों के लिए आउटपुट सत्यापन जोड़ें
T-EXEC-001, T-EXEC-002
6.2 अल्पकालिक (P1)
ID
अनुशंसा
समाधान किए जाने वाले खतरे
R-004
प्रति-प्रेषक दर सीमित करना लागू करें
T-IMPACT-002
R-005
निष्क्रिय अवस्था में टोकन एन्क्रिप्शन जोड़ें
T-ACCESS-003
R-006
exec अनुमोदन UX सुधारें और कमांड सामान्यीकरण का विस्तार जारी रखें
T-EXEC-004
R-007
web_fetch के लिए URL अनुमति-सूची लागू करें
T-EXFIL-001
6.3 मध्यम अवधि (P2)
ID
अनुशंसा
समाधान किए जाने वाले खतरे
R-008
जहाँ संभव हो, क्रिप्टोग्राफ़िक चैनल सत्यापन जोड़ें