Security

खतरा मॉडल (MITRE ATLAS)

संस्करण: 1.0-draft | फ्रेमवर्क: MITRE ATLAS (AI प्रणालियों के लिए प्रतिकूल खतरा परिदृश्य) + डेटा प्रवाह आरेख

यह खतरा मॉडल OpenClaw AI एजेंट प्लेटफ़ॉर्म और ClawHub स्किल मार्केटप्लेस के विरुद्ध प्रतिकूल खतरों का दस्तावेज़ीकरण करता है। यह OpenClaw समुदाय द्वारा अनुरक्षित एक सतत विकसित होने वाला दस्तावेज़ है। नए खतरों की रिपोर्ट करने, आक्रमण शृंखलाएँ प्रस्तावित करने या शमन सुझाने के तरीके के लिए खतरा मॉडल में योगदान देखें।

प्रमुख ATLAS संसाधन: तकनीकें | रणनीतियाँ | केस अध्ययन | ATLAS GitHub | ATLAS में योगदान


1. दायरा

घटक शामिल टिप्पणियाँ
OpenClaw एजेंट रनटाइम हाँ मुख्य एजेंट निष्पादन, टूल कॉल, सत्र
Gateway हाँ प्रमाणीकरण, रूटिंग, चैनल एकीकरण
चैनल एकीकरण हाँ WhatsApp, Telegram, Discord, Signal, Slack, आदि
ClawHub मार्केटप्लेस हाँ स्किल प्रकाशन, मॉडरेशन, वितरण
MCP सर्वर हाँ बाहरी टूल प्रदाता
उपयोगकर्ता डिवाइस आंशिक मोबाइल ऐप, डेस्कटॉप क्लाइंट

दायरे से बाहर की रिपोर्ट और गलत-सकारात्मक पैटर्न (सार्वजनिक इंटरनेट पर एक्सपोज़र, सीमा को बायपास किए बिना केवल प्रॉम्प्ट-इंजेक्शन वाली शृंखलाएँ, एक Gateway होस्ट साझा करने वाले परस्पर अविश्वसनीय ऑपरेटर और अन्य) SECURITY.md में सूचीबद्ध हैं; भेद्यता-रिपोर्ट के दायरे के लिए सत्य का वर्तमान स्रोत वह फ़ाइल है, यह पृष्ठ नहीं।

2. सिस्टम आर्किटेक्चर

2.1 विश्वास सीमाएँ

text
┌─────────────────────────────────────────────────────────────────┐│                    अविश्वसनीय क्षेत्र                            ││  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐              ││  │  WhatsApp   │  │  Telegram   │  │   Discord   │  ...         ││  └──────┬──────┘  └──────┬──────┘  └──────┬──────┘              ││         │                │                │                      │└─────────┼────────────────┼────────────────┼──────────────────────┘          │                │                │          ▼                ▼                ▼┌─────────────────────────────────────────────────────────────────┐│                 विश्वास सीमा 1: चैनल पहुँच                      ││  ┌──────────────────────────────────────────────────────────┐   ││  │                      GATEWAY                              │   ││  │  • डिवाइस पेयरिंग (1h DM पेयरिंग / 5m Node पेयरिंग TTL)  │   ││  │  • AllowFrom / अनुमति-सूची सत्यापन                       │   ││  │  • टोकन / पासवर्ड / Tailscale प्रमाणीकरण                 │   ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 विश्वास सीमा 2: सत्र पृथक्करण                   ││  ┌──────────────────────────────────────────────────────────┐   ││  │                   एजेंट सत्र                              │   ││  │  • सत्र कुंजी = agent:channel:peer                        │   ││  │  • प्रत्येक एजेंट के लिए टूल नीतियाँ                     │   ││  │  • ट्रांस्क्रिप्ट लॉगिंग                                  │   ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 विश्वास सीमा 3: टूल निष्पादन                    ││  ┌──────────────────────────────────────────────────────────┐   ││  │                  निष्पादन सैंडबॉक्स                       │   ││  │  • Docker सैंडबॉक्स (डिफ़ॉल्ट) या होस्ट (निष्पादन अनुमोदन)│   ││  │  • Node दूरस्थ निष्पादन                                   │   ││  │  • SSRF सुरक्षा (DNS पिनिंग + IP अवरोधन)                  │   ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 विश्वास सीमा 4: बाहरी सामग्री                   ││  ┌──────────────────────────────────────────────────────────┐   ││  │              प्राप्त URL / ईमेल / WEBHOOK                │   ││  │  • बाहरी सामग्री आवरण (यादृच्छिक-सीमा XML टैग)           │   ││  │  • सुरक्षा सूचना अंतःक्षेपण                               │   ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘┌─────────────────────────────────────────────────────────────────┐│                 विश्वास सीमा 5: आपूर्ति शृंखला                  ││  ┌──────────────────────────────────────────────────────────┐   ││  │                      CLAWHUB                              │   ││  │  • स्किल प्रकाशन (semver, SKILL.md आवश्यक)                │   ││  │  • स्थिर पैटर्न + AST-सन्निकट मॉडरेशन स्कैनिंग            │   ││  │  • LLM-आधारित एजेंटिक जोखिम समीक्षा + VirusTotal स्कैनिंग│   ││  │  • GitHub खाते की आयु का सत्यापन (14 दिन)                 │   ││  └──────────────────────────────────────────────────────────┘   │└─────────────────────────────────────────────────────────────────┘

2.2 डेटा प्रवाह

प्रवाह स्रोत गंतव्य डेटा सुरक्षा
F1 चैनल Gateway उपयोगकर्ता संदेश TLS, AllowFrom
F2 Gateway एजेंट रूट किए गए संदेश सत्र पृथक्करण
F3 एजेंट टूल टूल आह्वान नीति प्रवर्तन
F4 एजेंट बाहरी web_fetch अनुरोध SSRF अवरोधन
F5 ClawHub एजेंट स्किल कोड मॉडरेशन, स्कैनिंग
F6 एजेंट चैनल प्रतिक्रियाएँ आउटपुट फ़िल्टरिंग

3. ATLAS रणनीति के अनुसार खतरा विश्लेषण

3.1 टोही (AML.TA0002)

T-RECON-001: एजेंट एंडपॉइंट की खोज

विशेषता मान
ATLAS ID AML.T0006 - सक्रिय स्कैनिंग
विवरण आक्रमणकारी एक्सपोज़ किए गए OpenClaw Gateway एंडपॉइंट के लिए स्कैन करता है
आक्रमण वेक्टर नेटवर्क स्कैनिंग, Shodan क्वेरी, DNS गणना
प्रभावित घटक Gateway, एक्सपोज़ किए गए API एंडपॉइंट
वर्तमान शमन Tailscale प्रमाणीकरण विकल्प, डिफ़ॉल्ट रूप से लूपबैक से बाइंड
अवशिष्ट जोखिम मध्यम - सार्वजनिक Gateway खोजे जा सकते हैं
अनुशंसाएँ सुरक्षित परिनियोजन का दस्तावेज़ीकरण करें, खोज एंडपॉइंट पर दर सीमा जोड़ें

T-RECON-002: चैनल एकीकरण की जाँच

विशेषता मान
ATLAS ID AML.T0006 - सक्रिय स्कैनिंग
विवरण आक्रमणकारी AI-प्रबंधित खातों की पहचान करने के लिए मैसेजिंग चैनलों की जाँच करता है
आक्रमण वेक्टर परीक्षण संदेश भेजना, प्रतिक्रिया पैटर्न का अवलोकन
प्रभावित घटक सभी चैनल एकीकरण
वर्तमान शमन कोई विशिष्ट शमन नहीं
अवशिष्ट जोखिम कम - केवल खोज से सीमित लाभ
अनुशंसाएँ प्रतिक्रिया समय में यादृच्छिकीकरण पर विचार करें

3.2 प्रारंभिक पहुँच (AML.TA0004)

T-ACCESS-001: पेयरिंग कोड का अवरोधन

विशेषता मान
ATLAS ID AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण हमलावर पेयरिंग अवधि के दौरान पेयरिंग कोड इंटरसेप्ट करता है (1h DM/सामान्य पेयरिंग, 5m Node पेयरिंग)
हमले का माध्यम कंधे के ऊपर से देखना, नेटवर्क स्निफ़िंग, सोशल इंजीनियरिंग
प्रभावित घटक डिवाइस पेयरिंग प्रणाली
वर्तमान शमन उपाय 1h TTL (DM/सामान्य पेयरिंग), 5m TTL (Node पेयरिंग); कोड मौजूदा चैनल के माध्यम से भेजे जाते हैं
अवशिष्ट जोखिम मध्यम - पेयरिंग अवधि का दुरुपयोग संभव
अनुशंसाएँ पेयरिंग अवधि कम करें, पुष्टि का एक चरण जोड़ें

T-ACCESS-002: AllowFrom स्पूफ़िंग

विशेषता मान
ATLAS ID AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण हमलावर किसी चैनल पर अनुमत प्रेषक की पहचान को स्पूफ़ करता है
हमले का माध्यम चैनल पर निर्भर - फ़ोन नंबर स्पूफ़िंग, उपयोगकर्ता नाम का प्रतिरूपण
प्रभावित घटक प्रत्येक चैनल का AllowFrom सत्यापन
वर्तमान शमन उपाय चैनल-विशिष्ट पहचान सत्यापन
अवशिष्ट जोखिम मध्यम - कुछ चैनल अभी भी स्पूफ़िंग के प्रति असुरक्षित हैं
अनुशंसाएँ चैनल-विशिष्ट जोखिमों का दस्तावेज़ीकरण करें, जहाँ संभव हो वहाँ क्रिप्टोग्राफ़िक सत्यापन जोड़ें

T-ACCESS-003: टोकन की चोरी

विशेषता मान
ATLAS ID AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस
विवरण हमलावर कॉन्फ़िगरेशन/क्रेडेंशियल फ़ाइलों से प्रमाणीकरण टोकन चुराता है
हमले का माध्यम मैलवेयर, डिवाइस पर अनधिकृत पहुँच, कॉन्फ़िगरेशन बैकअप का उजागर होना
प्रभावित घटक चैनल/प्रोवाइडर क्रेडेंशियल भंडारण, कॉन्फ़िगरेशन भंडारण
वर्तमान शमन उपाय फ़ाइल अनुमतियाँ
अवशिष्ट जोखिम उच्च - टोकन डिस्क पर प्लेनटेक्स्ट में संग्रहीत होते हैं
अनुशंसाएँ निष्क्रिय अवस्था में टोकन एन्क्रिप्शन लागू करें, टोकन रोटेशन जोड़ें

3.3 निष्पादन (AML.TA0005)

T-EXEC-001: प्रत्यक्ष प्रॉम्प्ट इंजेक्शन

विशेषता मान
ATLAS ID AML.T0051.000 - LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष
विवरण हमलावर एजेंट के व्यवहार में हेरफेर करने के लिए विशेष रूप से तैयार किए गए प्रॉम्प्ट भेजता है
हमले का माध्यम प्रतिकूल निर्देशों वाले चैनल संदेश
प्रभावित घटक एजेंट LLM, सभी इनपुट सतहें
वर्तमान शमन उपाय पैटर्न पहचान, बाहरी सामग्री को आवरण में रखना; सीमा को बायपास किए जाने के अभाव में भेद्यता रिपोर्टों के दायरे से बाहर माना जाता है (देखें SECURITY.md)
अवशिष्ट जोखिम गंभीर - केवल पहचान, कोई अवरोधन नहीं; परिष्कृत हमले इसे बायपास कर देते हैं
अनुशंसाएँ मौजूदा पहचान के ऊपर संवेदनशील कार्रवाइयों के लिए आउटपुट सत्यापन और उपयोगकर्ता पुष्टि की परत जोड़ें

T-EXEC-002: अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन

विशेषता मान
ATLAS ID AML.T0051.001 - LLM प्रॉम्प्ट इंजेक्शन: अप्रत्यक्ष
विवरण हमलावर प्राप्त की गई सामग्री में दुर्भावनापूर्ण निर्देश एम्बेड करता है
हमले का माध्यम दुर्भावनापूर्ण URL, दूषित ईमेल, समझौता किए गए Webhook
प्रभावित घटक web_fetch, ईमेल अंतर्ग्रहण, बाहरी डेटा स्रोत
वर्तमान शमन उपाय यादृच्छिक-सीमा वाले XML-शैली मार्करों के साथ सामग्री आवरण, होमोग्लिफ़/विशेष-टोकन सामान्यीकरण और सुरक्षा सूचना
अवशिष्ट जोखिम उच्च - LLM फिर भी आवरण के निर्देशों को अनदेखा कर सकता है
अनुशंसाएँ आवरण में रखी गई सामग्री के लिए अलग निष्पादन संदर्भ

T-EXEC-003: टूल आर्ग्युमेंट इंजेक्शन

विशेषता मान
ATLAS ID AML.T0051.000 - LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष
विवरण हमलावर प्रॉम्प्ट इंजेक्शन के माध्यम से टूल आर्ग्युमेंट में हेरफेर करता है
हमले का माध्यम विशेष रूप से तैयार किए गए प्रॉम्प्ट जो टूल पैरामीटर मानों को प्रभावित करते हैं
प्रभावित घटक सभी टूल आह्वान
वर्तमान शमन उपाय खतरनाक कमांड के लिए Exec अनुमोदन
अवशिष्ट जोखिम उच्च - उपयोगकर्ता के निर्णय पर निर्भर
अनुशंसाएँ आर्ग्युमेंट सत्यापन, पैरामीटरयुक्त टूल कॉल

T-EXEC-004: Exec अनुमोदन को बायपास करना

विशेषता मान
ATLAS ID AML.T0043 - प्रतिकूल डेटा तैयार करना
विवरण हमलावर ऐसे कमांड तैयार करता है जो अनुमोदन की अनुमति-सूची को बायपास करते हैं
हमले का माध्यम कमांड को अस्पष्ट बनाना, एलियास का दुरुपयोग, पथ में हेरफेर
प्रभावित घटक src/infra/exec-approvals*.ts, कमांड अनुमति-सूची
वर्तमान शमन उपाय अनुमति-सूची + पूछें मोड, साथ ही कमांड सामान्यीकरण (डिस्पैच-रैपर को खोलना, इनलाइन-इवैल्युएशन पहचान, शेल-श्रृंखला विश्लेषण)
अवशिष्ट जोखिम उच्च - सामान्यीकरण अस्पष्टीकरण द्वारा बायपास की गुंजाइश कम करता है, लेकिन उसे समाप्त नहीं करता; Exec पथों के बीच केवल समानता से संबंधित निष्कर्षों को सुदृढ़ीकरण माना जाता है, भेद्यता नहीं (देखें SECURITY.md)
अनुशंसाएँ नई अस्पष्टीकरण तकनीकों के विरुद्ध कमांड-सामान्यीकरण कवरेज का विस्तार जारी रखें

3.4 स्थायित्व (AML.TA0006)

T-PERSIST-001: दुर्भावनापूर्ण Skill की स्थापना

विशेषता मान
ATLAS ID AML.T0010.001 - आपूर्ति शृंखला से समझौता: AI सॉफ़्टवेयर
विवरण हमलावर ClawHub पर दुर्भावनापूर्ण Skill प्रकाशित करता है
हमले का माध्यम खाता बनाएँ, छिपे हुए दुर्भावनापूर्ण कोड वाली Skill प्रकाशित करें
प्रभावित घटक ClawHub, Skill लोडिंग, एजेंट निष्पादन
वर्तमान शमन उपाय GitHub खाते की आयु का सत्यापन, स्थिर पैटर्न/AST-समीपस्थ स्कैनिंग, LLM-आधारित एजेंटिक जोखिम समीक्षा, VirusTotal स्कैनिंग
अवशिष्ट जोखिम उच्च - पहचान की परतें मौजूद हैं, लेकिन Skills फिर भी एजेंट विशेषाधिकारों के साथ और निष्पादन सैंडबॉक्सिंग के बिना चलती हैं
अनुशंसाएँ Skill निष्पादन सैंडबॉक्सिंग, विस्तारित सामुदायिक समीक्षा

T-PERSIST-002: Skill अपडेट को दूषित करना

विशेषता मान
ATLAS ID AML.T0010.001 - आपूर्ति शृंखला से समझौता: AI सॉफ़्टवेयर
विवरण हमलावर किसी लोकप्रिय Skill से समझौता करके दुर्भावनापूर्ण अपडेट भेजता है
हमले का माध्यम खाते से समझौता, Skill स्वामी की सोशल इंजीनियरिंग
प्रभावित घटक ClawHub संस्करण प्रबंधन, स्वचालित-अपडेट प्रवाह
वर्तमान शमन उपाय संस्करण फ़िंगरप्रिंटिंग, नए संस्करणों पर मॉडरेशन/स्कैनिंग को दोबारा चलाना
अवशिष्ट जोखिम उच्च - समीक्षा पूरी होने से पहले स्वचालित अपडेट दुर्भावनापूर्ण संस्करण प्राप्त कर सकते हैं
अनुशंसाएँ अपडेट हस्ताक्षर, रोलबैक क्षमता, संस्करण पिनिंग

T-PERSIST-003: एजेंट कॉन्फ़िगरेशन से छेड़छाड़

विशेषता मान
ATLAS ID AML.T0010.002 - आपूर्ति शृंखला से समझौता: डेटा
विवरण हमलावर पहुँच बनाए रखने के लिए एजेंट कॉन्फ़िगरेशन संशोधित करता है
हमला वेक्टर कॉन्फ़िग फ़ाइल संशोधन, सेटिंग्स इंजेक्शन
प्रभावित घटक एजेंट कॉन्फ़िग, टूल नीतियाँ
वर्तमान शमन फ़ाइल अनुमतियाँ
अवशिष्ट जोखिम मध्यम - स्थानीय पहुँच आवश्यक है
अनुशंसाएँ कॉन्फ़िग अखंडता सत्यापन, कॉन्फ़िग परिवर्तनों के लिए ऑडिट लॉगिंग

3.5 रक्षा से बचाव (AML.TA0007)

T-EVADE-001: मॉडरेशन पैटर्न को बायपास करना

विशेषता मान
ATLAS ID AML.T0043 - प्रतिकूल डेटा तैयार करना
विवरण हमलावर ClawHub मॉडरेशन जाँचों से बचने के लिए skill सामग्री तैयार करता है
हमला वेक्टर यूनिकोड होमोग्लिफ़, एन्कोडिंग तरकीबें, डायनेमिक लोडिंग
प्रभावित घटक ClawHub मॉडरेशन/स्कैनिंग पाइपलाइन
वर्तमान शमन स्थिर पैटर्न नियम, AST-सन्निकट कोड स्कैनिंग, LLM एजेंटिक-जोखिम समीक्षा, VirusTotal
अवशिष्ट जोखिम मध्यम - नई अस्पष्टीकरण तकनीकें अब भी स्तरीकृत ह्यूरिस्टिक्स से बच सकती हैं
अनुशंसाएँ नए बचाव मिलने पर पैटर्न/व्यवहार कॉर्पस का विस्तार जारी रखें

T-EVADE-002: सामग्री रैपर से बच निकलना

विशेषता मान
ATLAS ID AML.T0043 - प्रतिकूल डेटा तैयार करना
विवरण हमलावर ऐसी सामग्री तैयार करता है जो बाहरी-सामग्री रैपर संदर्भ से बाहर निकल जाती है
हमला वेक्टर टैग में हेरफेर, संदर्भ भ्रम, निर्देश ओवरराइड
प्रभावित घटक बाहरी सामग्री रैपिंग
वर्तमान शमन यादृच्छिक-सीमा वाले XML-शैली मार्कर + सुरक्षा सूचना, साथ ही होमोग्लिफ़/व्हाइटस्पेस-वेरिएंट मार्कर-स्पूफ़ पहचान
अवशिष्ट जोखिम मध्यम - नए बच निकलने के तरीके नियमित रूप से खोजे जाते हैं
अनुशंसाएँ इनपुट-पक्ष रैपिंग के अतिरिक्त आउटपुट-पक्ष सत्यापन

3.6 खोज (AML.TA0008)

T-DISC-001: टूल गणना

विशेषता मान
ATLAS ID AML.T0040 - AI मॉडल अनुमान API पहुँच
विवरण हमलावर प्रॉम्प्टिंग के माध्यम से उपलब्ध टूल की गणना करता है
हमला वेक्टर "आपके पास कौन-से टूल हैं?" शैली की क्वेरी
प्रभावित घटक एजेंट टूल रजिस्ट्री
वर्तमान शमन कोई विशिष्ट नहीं
अवशिष्ट जोखिम निम्न - टूल सामान्यतः दस्तावेज़ीकृत होते हैं
अनुशंसाएँ टूल दृश्यता नियंत्रणों पर विचार करें

T-DISC-002: सत्र डेटा निष्कर्षण

विशेषता मान
ATLAS ID AML.T0040 - AI मॉडल अनुमान API पहुँच
विवरण हमलावर सत्र संदर्भ से संवेदनशील डेटा निकालता है
हमला वेक्टर "हमने किस बारे में चर्चा की?" क्वेरी, संदर्भ की जाँच
प्रभावित घटक सत्र ट्रांसक्रिप्ट, संदर्भ विंडो
वर्तमान शमन प्रत्येक प्रेषक के लिए सत्र पृथक्करण (agent:channel:peer कुंजी)
अवशिष्ट जोखिम मध्यम - सत्र के भीतर का डेटा डिज़ाइन के अनुसार सुलभ है
अनुशंसाएँ संदर्भ में संवेदनशील-डेटा संपादन

3.7 संग्रह और बहिर्गमन (AML.TA0009, AML.TA0010)

T-EXFIL-001: web_fetch के माध्यम से डेटा चोरी

विशेषता मान
ATLAS ID AML.T0009 - संग्रह
विवरण हमलावर एजेंट को डेटा किसी बाहरी URL पर भेजने का निर्देश देकर उसका बहिर्गमन करता है
हमला वेक्टर प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर के सर्वर पर डेटा POST करता है
प्रभावित घटक web_fetch टूल
वर्तमान शमन आंतरिक/निजी नेटवर्क के लिए SSRF अवरोधन (DNS पिनिंग + IP अवरोधन)
अवशिष्ट जोखिम उच्च - मनमाने बाहरी URL की अनुमति बनी रहती है
अनुशंसाएँ URL अनुमति-सूचीकरण, डेटा-वर्गीकरण जागरूकता

T-EXFIL-002: अनधिकृत संदेश भेजना

विशेषता मान
ATLAS ID AML.T0009 - संग्रह
विवरण हमलावर एजेंट से संवेदनशील डेटा वाले संदेश भिजवाता है
हमला वेक्टर प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर को संदेश भेजता है
प्रभावित घटक संदेश टूल, चैनल एकीकरण
वर्तमान शमन आउटबाउंड संदेश गेटिंग
अवशिष्ट जोखिम मध्यम - गेटिंग को बायपास किया जा सकता है
अनुशंसाएँ नए प्राप्तकर्ताओं के लिए स्पष्ट पुष्टि

T-EXFIL-003: क्रेडेंशियल संग्रह

विशेषता मान
ATLAS ID AML.T0009 - संग्रह
विवरण दुर्भावनापूर्ण skill एजेंट संदर्भ से क्रेडेंशियल एकत्र करता है
हमला वेक्टर skill कोड एनवायरनमेंट वेरिएबल और कॉन्फ़िग फ़ाइलें पढ़ता है
प्रभावित घटक skill निष्पादन परिवेश
वर्तमान शमन ClawHub क्रेडेंशियल-पैटर्न स्कैनिंग (हार्डकोडेड सीक्रेट, नेटवर्क प्रेषण के साथ युग्मित क्रेडेंशियल एनवायरनमेंट पहुँच); रनटाइम पर skills के लिए कोई निष्पादन सैंडबॉक्सिंग नहीं
अवशिष्ट जोखिम गंभीर - skills एजेंट विशेषाधिकारों के साथ चलते हैं
अनुशंसाएँ skill निष्पादन सैंडबॉक्सिंग, क्रेडेंशियल पृथक्करण

3.8 प्रभाव (AML.TA0011)

T-IMPACT-001: अनधिकृत कमांड निष्पादन

विशेषता मान
ATLAS ID AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण हमलावर उपयोगकर्ता के सिस्टम पर मनमाने कमांड निष्पादित करता है
हमला वेक्टर exec अनुमोदन बायपास के साथ संयुक्त प्रॉम्प्ट इंजेक्शन
प्रभावित घटक Bash टूल, कमांड निष्पादन
वर्तमान शमन exec अनुमोदन, Docker सैंडबॉक्स विकल्प (डिफ़ॉल्ट रनटाइम बैकएंड)
अवशिष्ट जोखिम गंभीर - सैंडबॉक्स अक्षम होने पर होस्ट निष्पादन संभव है
अनुशंसाएँ अनुमोदन UX में सुधार करें; सैंडबॉक्स-बंद परिनियोजन जानबूझकर किया गया ऑपरेटर विकल्प बना रहता है, और इसी रूप में दस्तावेज़ीकृत है

T-IMPACT-002: संसाधन समाप्ति (DoS)

विशेषता मान
ATLAS ID AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण हमलावर API क्रेडिट या कंप्यूट संसाधन समाप्त कर देता है
हमला वेक्टर स्वचालित संदेश बाढ़, महँगे टूल कॉल
प्रभावित घटक Gateway, एजेंट सत्र, API प्रदाता
वर्तमान शमन कोई नहीं
अवशिष्ट जोखिम उच्च - प्रति-प्रेषक कोई दर सीमा नहीं
अनुशंसाएँ प्रति-प्रेषक दर सीमाएँ, लागत बजट

T-IMPACT-003: प्रतिष्ठा को क्षति

विशेषता मान
ATLAS ID AML.T0031 - AI मॉडल अखंडता का क्षरण
विवरण हमलावर एजेंट से हानिकारक/आपत्तिजनक सामग्री भिजवाता है
हमला वेक्टर प्रॉम्प्ट इंजेक्शन जिसके कारण अनुचित प्रतिक्रियाएँ आती हैं
प्रभावित घटक आउटपुट जनरेशन, चैनल संदेश
वर्तमान शमन LLM प्रदाता सामग्री नीतियाँ
अवशिष्ट जोखिम मध्यम - प्रदाता फ़िल्टर अपूर्ण हैं
अनुशंसाएँ आउटपुट फ़िल्टरिंग परत, उपयोगकर्ता नियंत्रण

4. ClawHub आपूर्ति शृंखला विश्लेषण

4.1 वर्तमान सुरक्षा नियंत्रण

नियंत्रण कार्यान्वयन प्रभावशीलता
GitHub खाते की आयु requireGitHubAccountAge() (न्यूनतम 14 दिन) मध्यम - नए हमलावरों के लिए बाधा बढ़ाता है
पथ स्वच्छीकरण sanitizePath() उच्च - पथ ट्रैवर्सल रोकता है
फ़ाइल प्रकार सत्यापन isTextFile() मध्यम - केवल टेक्स्ट फ़ाइलें स्कैन होती हैं, लेकिन फिर भी दोहन संभव है
आकार सीमाएँ कुल बंडल 50MB (MAX_PUBLISH_TOTAL_BYTES) उच्च - संसाधन समाप्ति रोकता है
अनिवार्य SKILL.md प्रकाशित करते समय readme अनिवार्य कम सुरक्षा महत्व - केवल सूचनात्मक
स्थिर + AST-सन्निकट स्कैनिंग exec, डेटा बहिर्गमन, क्रेडेंशियल-संग्रह, अस्पष्टीकरण और अन्य को कवर करने वाला पैटर्न इंजन मध्यम-उच्च - कई ज्ञात दुरुपयोग पैटर्न कवर करता है, फिर भी पैटर्न-आधारित
LLM-आधारित एजेंटिक जोखिम समीक्षा प्रकाशित करते समय सुरक्षा-प्रॉम्प्ट-संचालित निर्णय मध्यम-उच्च - उन व्यवहारों को पकड़ता है जिन्हें स्थिर पैटर्न चूक जाते हैं
VirusTotal स्कैनिंग स्किल और पैकेज-रिलीज़ प्रकाशन/पुनःस्कैन प्रवाहों से जुड़ी, ऑपरेटर API कुंजी पर निर्भर सक्षम होने पर उच्च - स्थिर इंजन पहचान
मॉडरेशन स्थिति moderationStatus फ़ील्ड मध्यम - मैन्युअल समीक्षा संभव

4.2 मॉडरेशन की सीमाएँ

ClawHub की स्थिर स्कैनिंग स्किल कोड की सामग्री का सीधे निरीक्षण करती है (केवल स्लग/मेटाडेटा/फ्रंटमैटर का नहीं), जिसमें खतरनाक exec कॉल, डायनेमिक कोड निष्पादन, क्रेडेंशियल संग्रह, डेटा बहिर्गमन पैटर्न, अस्पष्ट किए गए पेलोड और अन्य शामिल हैं। ज्ञात कमियाँ:

  • पर्याप्त रूप से नवीन अस्पष्टीकरण से पैटर्न-आधारित पहचान को अब भी चकमा दिया जा सकता है।
  • LLM-आधारित समीक्षा और VirusTotal स्कैनिंग ऑपरेटर-पक्ष की API कुंजियों/कॉन्फ़िगरेशन के सक्षम होने पर निर्भर करती हैं।
  • इंस्टॉल होने के बाद कोई रनटाइम निष्पादन सैंडबॉक्स किसी स्किल को एजेंट के अपने विशेषाधिकारों से अलग नहीं करता।

4.3 बैज

स्किल और पैकेज मॉडरेटर द्वारा निर्धारित बैज रखते हैं: highlighted, official, deprecated, redactionApproved (केवल स्किल)। सामुदायिक रिपोर्टिंग (skillReports) और ऑडिट लॉगिंग (auditLogs) मॉडरेशन कार्यप्रवाहों का समर्थन करती हैं।


5. जोखिम मैट्रिक्स

5.1 संभावना बनाम प्रभाव

खतरा ID संभावना प्रभाव जोखिम स्तर प्राथमिकता
T-EXEC-001 उच्च गंभीर गंभीर P0
T-PERSIST-001 उच्च गंभीर गंभीर P0
T-EXFIL-003 मध्यम गंभीर गंभीर P0
T-IMPACT-001 मध्यम गंभीर उच्च P1
T-EXEC-002 उच्च उच्च उच्च P1
T-EXEC-004 मध्यम उच्च उच्च P1
T-ACCESS-003 मध्यम उच्च उच्च P1
T-EXFIL-001 मध्यम उच्च उच्च P1
T-IMPACT-002 उच्च मध्यम उच्च P1
T-EVADE-001 उच्च मध्यम मध्यम P2
T-ACCESS-001 कम उच्च मध्यम P2
T-ACCESS-002 कम उच्च मध्यम P2
T-PERSIST-002 कम उच्च मध्यम P2

5.2 गंभीर पथ आक्रमण शृंखलाएँ

शृंखला 1: स्किल-आधारित डेटा चोरी

text
T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003(दुर्भावनापूर्ण स्किल प्रकाशित करें) → (मॉडरेशन से बचें) → (क्रेडेंशियल एकत्र करें)

शृंखला 2: प्रॉम्प्ट इंजेक्शन से RCE

text
T-EXEC-001 → T-EXEC-004 → T-IMPACT-001(प्रॉम्प्ट इंजेक्ट करें) → (exec अनुमोदन को बायपास करें) → (कमांड निष्पादित करें)

शृंखला 3: प्राप्त की गई सामग्री के माध्यम से अप्रत्यक्ष इंजेक्शन

text
T-EXEC-002 → T-EXFIL-001 → बाहरी डेटा बहिर्गमन(URL सामग्री को दूषित करें) → (एजेंट सामग्री प्राप्त करता है और निर्देशों का पालन करता है) → (डेटा हमलावर को भेजा जाता है)

6. अनुशंसाओं का सारांश

6.1 तत्काल (P0)

ID अनुशंसा समाधान किए जाने वाले खतरे
R-002 स्किल निष्पादन सैंडबॉक्सिंग लागू करें T-PERSIST-001, T-EXFIL-003
R-003 संवेदनशील कार्रवाइयों के लिए आउटपुट सत्यापन जोड़ें T-EXEC-001, T-EXEC-002

6.2 अल्पकालिक (P1)

ID अनुशंसा समाधान किए जाने वाले खतरे
R-004 प्रति-प्रेषक दर सीमित करना लागू करें T-IMPACT-002
R-005 निष्क्रिय अवस्था में टोकन एन्क्रिप्शन जोड़ें T-ACCESS-003
R-006 exec अनुमोदन UX सुधारें और कमांड सामान्यीकरण का विस्तार जारी रखें T-EXEC-004
R-007 web_fetch के लिए URL अनुमति-सूची लागू करें T-EXFIL-001

6.3 मध्यम अवधि (P2)

ID अनुशंसा समाधान किए जाने वाले खतरे
R-008 जहाँ संभव हो, क्रिप्टोग्राफ़िक चैनल सत्यापन जोड़ें T-ACCESS-002
R-009 कॉन्फ़िगरेशन अखंडता सत्यापन लागू करें T-PERSIST-003
R-010 अपडेट हस्ताक्षर और संस्करण पिनिंग जोड़ें T-PERSIST-002

7. परिशिष्ट

7.1 ATLAS तकनीक मैपिंग

ATLAS ID तकनीक का नाम OpenClaw के खतरे
AML.T0006 सक्रिय स्कैनिंग T-RECON-001, T-RECON-002
AML.T0009 संग्रह T-EXFIL-001, T-EXFIL-002, T-EXFIL-003
AML.T0010.001 आपूर्ति शृंखला: AI सॉफ़्टवेयर T-PERSIST-001, T-PERSIST-002
AML.T0010.002 आपूर्ति शृंखला: डेटा T-PERSIST-003
AML.T0031 AI मॉडल की अखंडता का क्षरण T-IMPACT-001, T-IMPACT-002, T-IMPACT-003
AML.T0040 AI मॉडल इनफ़ेरेंस API एक्सेस T-ACCESS-001, T-ACCESS-002, T-ACCESS-003, T-DISC-001, T-DISC-002
AML.T0043 प्रतिकूल डेटा तैयार करना T-EXEC-004, T-EVADE-001, T-EVADE-002
AML.T0051.000 LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष T-EXEC-001, T-EXEC-003
AML.T0051.001 LLM प्रॉम्प्ट इंजेक्शन: अप्रत्यक्ष T-EXEC-002

7.2 प्रमुख सुरक्षा फ़ाइलें

पथ उद्देश्य जोखिम स्तर
src/infra/exec-approvals.ts कमांड अनुमोदन तर्क गंभीर
src/gateway/auth.ts Gateway प्रमाणीकरण गंभीर
src/infra/net/ssrf.ts SSRF सुरक्षा गंभीर
src/security/external-content.ts प्रॉम्प्ट इंजेक्शन शमन गंभीर
src/agents/sandbox/tool-policy.ts सैंडबॉक्स टूल अनुमति/अस्वीकृति नीति गंभीर
src/routing/resolve-route.ts सत्र पृथक्करण / रूटिंग मध्यम

7.3 शब्दावली

शब्द परिभाषा
ATLAS AI प्रणालियों के लिए MITRE का प्रतिकूल खतरा परिदृश्य
ClawHub OpenClaw का स्किल बाज़ार
Gateway OpenClaw की संदेश रूटिंग और प्रमाणीकरण परत
MCP मॉडल कॉन्टेक्स्ट प्रोटोकॉल - टूल प्रदाता इंटरफ़ेस
प्रॉम्प्ट इंजेक्शन ऐसा आक्रमण जिसमें दुर्भावनापूर्ण निर्देश इनपुट में अंतर्निहित होते हैं
स्किल OpenClaw एजेंटों के लिए डाउनलोड योग्य एक्सटेंशन
SSRF सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी

यह खतरा मॉडल एक सतत विकसित होने वाला दस्तावेज़ है। सुरक्षा समस्याओं की रिपोर्ट security@openclaw.ai पर करें या विश्वास पृष्ठ देखें।

संबंधित

Was this useful?
On this page

On this page