Versie: 1.0-concept | Framework:MITRE ATLAS (dreigingslandschap van aanvallen op AI-systemen) + gegevensstroomdiagrammen
Dit dreigingsmodel documenteert vijandige dreigingen voor het OpenClaw-platform voor AI-agents en de ClawHub-marktplaats voor Skills. Het is een levend document dat door de OpenClaw-community wordt onderhouden. Zie Bijdragen aan het dreigingsmodel voor informatie over het melden van nieuwe dreigingen, voorstellen van aanvalsketens of suggereren van risicobeperkende maatregelen.
Uitvoering van de kernagent, toolaanroepen, sessies
Gateway
Ja
Authenticatie, routering, kanaalintegratie
Kanaalintegraties
Ja
WhatsApp, Telegram, Discord, Signal, Slack, enz.
ClawHub-marktplaats
Ja
Publicatie, moderatie en distributie van Skills
MCP-servers
Ja
Externe toolproviders
Gebruikersapparaten
Gedeeltelijk
Mobiele apps, desktopclients
Meldingen die buiten de reikwijdte vallen en patronen van fout-positieven (openbare blootstelling aan internet, ketens met alleen promptinjectie zonder omzeiling van een grens, onderling niet-vertrouwde operators die één Gateway-host delen en andere) worden opgesomd in SECURITY.md; dat bestand is de huidige gezaghebbende bron voor de reikwijdte van kwetsbaarheidsmeldingen, niet deze pagina.
AML.T0040 - Toegang tot API voor AI-modelinferentie
Beschrijving
Aanvaller onderschept een koppelcode tijdens het koppelvenster (1u voor DM/algemeen koppelen, 5m voor het koppelen van een Node)
Aanvalsvector
Meekijken over de schouder, netwerkverkeer onderscheppen, social engineering
Getroffen onderdelen
Apparaatkoppelsysteem
Huidige maatregelen
TTL van 1u (DM/algemeen koppelen), TTL van 5m (Node koppelen); codes worden via het bestaande kanaal verzonden
Resterend risico
Gemiddeld - koppelvenster kan worden misbruikt
Aanbevelingen
Verkort het koppelvenster en voeg een bevestigingsstap toe
T-ACCESS-002: AllowFrom-spoofing
Kenmerk
Waarde
ATLAS-ID
AML.T0040 - Toegang tot API voor AI-modelinferentie
Beschrijving
Aanvaller vervalst de identiteit van een toegestane afzender op een kanaal
Aanvalsvector
Kanaalafhankelijk - vervalsing van telefoonnummers, imitatie van gebruikersnamen
Getroffen onderdelen
AllowFrom-validatie per kanaal
Huidige maatregelen
Kanaalspecifieke identiteitsverificatie
Resterend risico
Gemiddeld - sommige kanalen blijven kwetsbaar voor spoofing
Aanbevelingen
Documenteer kanaalspecifieke risico's en voeg waar mogelijk cryptografische verificatie toe
T-ACCESS-003: Tokendiefstal
Kenmerk
Waarde
ATLAS-ID
AML.T0040 - Toegang tot API voor AI-modelinferentie
Beschrijving
Aanvaller steelt authenticatietokens uit configuratie- of referentiebestanden
Aanvalsvector
Malware, onbevoegde apparaattoegang, blootstelling van configuratieback-ups
Getroffen onderdelen
Opslag van kanaal-/providerreferenties, configuratieopslag
Huidige maatregelen
Bestandsmachtigingen
Resterend risico
Hoog - tokens worden als platte tekst op schijf opgeslagen
Aanbevelingen
Implementeer versleuteling van opgeslagen tokens en voeg tokenrotatie toe
3.3 Uitvoering (AML.TA0005)
T-EXEC-001: Directe promptinjectie
Kenmerk
Waarde
ATLAS-ID
AML.T0051.000 - LLM-promptinjectie: direct
Beschrijving
Aanvaller verzendt speciaal vervaardigde prompts om het gedrag van de agent te manipuleren
Aanvalsvector
Kanaalberichten met vijandige instructies
Getroffen onderdelen
LLM van de agent, alle invoeroppervlakken
Huidige maatregelen
Patroondetectie, inkapseling van externe inhoud; wordt zonder omzeiling van een grens beschouwd als buiten het bereik van kwetsbaarheidsmeldingen (zie SECURITY.md)
Resterend risico
Kritiek - alleen detectie, geen blokkering; geavanceerde aanvallen omzeilen deze
Aanbevelingen
Uitvoervalidatie en gebruikersbevestiging voor gevoelige acties, als extra laag boven op de bestaande detectie
T-EXEC-002: Indirecte promptinjectie
Kenmerk
Waarde
ATLAS-ID
AML.T0051.001 - LLM-promptinjectie: indirect
Beschrijving
Aanvaller neemt schadelijke instructies op in opgehaalde inhoud
Aanvaller vervaardigt opdrachten die de goedkeuringsallowlist omzeilen
Aanvalsvector
Verhulling van opdrachten, misbruik van aliassen, manipulatie van paden
Getroffen onderdelen
src/infra/exec-approvals*.ts, allowlist voor opdrachten
Huidige maatregelen
Allowlist + vraagmodus, plus normalisatie van opdrachten (uitpakken van dispatch-wrappers, detectie van inline-evaluatie, analyse van shellketens)
Resterend risico
Hoog - normalisatie beperkt omzeiling door verhulling, maar sluit deze niet uit; bevindingen die alleen verschillen in gelijkwaardigheid tussen uitvoeringspaden worden beschouwd als versterking, niet als kwetsbaarheden (zie SECURITY.md)
Aanbevelingen
Blijf de dekking van opdrachtnormalisatie uitbreiden voor nieuwe verhullingstechnieken
3.4 Persistentie (AML.TA0006)
T-PERSIST-001: Installatie van schadelijke skill
Kenmerk
Waarde
ATLAS-ID
AML.T0010.001 - Compromittering van de toeleveringsketen: AI-software
Beschrijving
Aanvaller publiceert een schadelijke skill op ClawHub
Aanvalsvector
Account aanmaken, skill met verborgen schadelijke code publiceren
Getroffen onderdelen
ClawHub, laden van skills, uitvoering door de agent
Huidige maatregelen
Verificatie van de leeftijd van het GitHub-account, statische patroon-/AST-gerelateerde scans, LLM-gebaseerde agentische risicobeoordeling, VirusTotal-scans
Resterend risico
Hoog - er bestaan detectielagen, maar skills worden nog steeds uitgevoerd met agentrechten en zonder uitvoeringssandboxing
Aanbevelingen
Sandboxen van de uitvoering van skills, uitgebreidere beoordeling door de community
T-PERSIST-002: Vergiftiging van skillupdates
Kenmerk
Waarde
ATLAS-ID
AML.T0010.001 - Compromittering van de toeleveringsketen: AI-software
Beschrijving
Aanvaller compromitteert een populaire skill en publiceert een schadelijke update
Aanvalsvector
Compromittering van een account, social engineering van de eigenaar van de skill
Allowlist voor URL's, bewustzijn van gegevensclassificatie
T-EXFIL-002: Ongeautoriseerde verzending van berichten
Kenmerk
Waarde
ATLAS-ID
AML.T0009 - Verzameling
Beschrijving
Aanvaller laat de agent berichten met gevoelige gegevens versturen
Aanvalsvector
Promptinjectie waardoor de agent een bericht naar de aanvaller stuurt
Getroffen onderdelen
Berichtentool, kanaalintegraties
Huidige maatregelen
Toegangscontrole voor uitgaande berichten
Restrisico
Gemiddeld - de toegangscontrole kan mogelijk worden omzeild
Aanbevelingen
Expliciete bevestiging voor nieuwe ontvangers
T-EXFIL-003: Verzamelen van aanmeldgegevens
Kenmerk
Waarde
ATLAS-ID
AML.T0009 - Verzameling
Beschrijving
Schadelijke Skill verzamelt aanmeldgegevens uit de agentcontext
Aanvalsvector
Skill-code leest omgevingsvariabelen en configuratiebestanden
Getroffen onderdelen
Uitvoeringsomgeving voor Skills
Huidige maatregelen
Scannen door ClawHub op patronen van aanmeldgegevens (hardgecodeerde geheimen, toegang tot omgevingsvariabelen met aanmeldgegevens gekoppeld aan netwerkverzendingen); geen uitvoeringssandbox voor Skills tijdens runtime
Restrisico
Kritiek - Skills worden uitgevoerd met de rechten van de agent
Aanbevelingen
Uitvoeringssandbox voor Skills, isolatie van aanmeldgegevens
3.8 Impact (AML.TA0011)
T-IMPACT-001: Ongeautoriseerde uitvoering van opdrachten
Kenmerk
Waarde
ATLAS-ID
AML.T0031 - Integriteit van het AI-model aantasten
Beschrijving
Aanvaller voert willekeurige opdrachten uit op het systeem van de gebruiker
Aanvalsvector
Promptinjectie gecombineerd met omzeiling van uitvoeringsgoedkeuring
Kritiek - uitvoering op de host is mogelijk wanneer de sandbox is uitgeschakeld
Aanbevelingen
Verbeter de gebruikerservaring voor goedkeuringen; implementaties zonder sandbox blijven een bewuste keuze van de beheerder en worden als zodanig gedocumenteerd
T-IMPACT-002: Uitputting van middelen (DoS)
Kenmerk
Waarde
ATLAS-ID
AML.T0031 - Integriteit van het AI-model aantasten
AML.T0031 - Integriteit van het AI-model aantasten
Beschrijving
Aanvaller laat de agent schadelijke/aanstootgevende inhoud versturen
Aanvalsvector
Promptinjectie die ongepaste antwoorden veroorzaakt
Getroffen onderdelen
Uitvoergeneratie, kanaalberichten
Huidige maatregelen
Inhoudsbeleid van de LLM-provider
Restrisico
Gemiddeld - providerfilters zijn niet perfect
Aanbevelingen
Filterlaag voor uitvoer, gebruikersinstellingen
4. Analyse van de ClawHub-toeleveringsketen
4.1 Huidige beveiligingsmaatregelen
Beheersmaatregel
Implementatie
Effectiviteit
Leeftijd GitHub-account
requireGitHubAccountAge() (minimaal 14 dagen)
Gemiddeld - verhoogt de drempel voor nieuwe aanvallers
Padopschoning
sanitizePath()
Hoog - voorkomt padtraversal
Bestandstypevalidatie
isTextFile()
Gemiddeld - alleen tekstbestanden worden gescand, maar misbruik blijft mogelijk
Groottelimieten
Totale bundel van 50MB (MAX_PUBLISH_TOTAL_BYTES)
Hoog - voorkomt uitputting van resources
Verplicht SKILL.md
Verplichte readme bij publicatie
Lage beveiligingswaarde - uitsluitend informatief
Statische + AST-aangrenzende scanning
Patroonengine voor exec, exfiltratie, het verzamelen van inloggegevens, obfuscatie en meer
Gemiddeld-hoog - dekt veel bekende misbruikpatronen, maar blijft patroongebaseerd
Agentische risicobeoordeling op basis van LLM
Door een beveiligingsprompt aangestuurd oordeel bij publicatie
Gemiddeld-hoog - detecteert gedrag dat statische patronen missen
VirusTotal-scanning
Gekoppeld aan publicatie- en herscanflows voor Skills en pakketreleases, afhankelijk van een API-sleutel van de operator
Hoog indien ingeschakeld - detectie door statische engines
Moderatiestatus
Veld moderationStatus
Gemiddeld - handmatige beoordeling mogelijk
4.2 Beperkingen van moderatie
De statische scanning van ClawHub inspecteert de code-inhoud van Skills rechtstreeks (niet alleen slug/metadata/frontmatter) en controleert op gevaarlijke exec-aanroepen, dynamische code-uitvoering, het verzamelen van inloggegevens, exfiltratiepatronen, geobfusceerde payloads en meer. Bekende tekortkomingen:
Patroongebaseerde detectie kan nog steeds worden omzeild met voldoende nieuwe obfuscatietechnieken.
Beoordeling op basis van LLM en VirusTotal-scanning zijn afhankelijk van ingeschakelde API-sleutels/configuratie aan de zijde van de operator.
Er is geen sandbox voor runtime-uitvoering die een geïnstalleerde Skill isoleert van de eigen bevoegdheden van de agent.
4.3 Badges
Skills en pakketten hebben door moderators toegewezen badges: highlighted, official, deprecated, redactionApproved (alleen Skills). Meldingen uit de community (skillReports) en auditlogboekregistratie (auditLogs) ondersteunen moderatieworkflows.