Sürüm: 1.0-draft | Çerçeve:MITRE ATLAS (Yapay Zekâ Sistemleri için Düşmanca Tehdit Ortamı) + veri akışı diyagramları
Bu tehdit modeli, OpenClaw yapay zekâ ajan platformuna ve ClawHub skill pazarına yönelik düşmanca tehditleri belgeler. OpenClaw topluluğu tarafından sürdürülen, sürekli gelişen bir belgedir. Yeni tehditlerin nasıl bildirileceği, saldırı zincirlerinin nasıl önerileceği veya azaltma önlemlerinin nasıl sunulacağı hakkında bilgi için Tehdit modeline katkıda bulunma bölümüne bakın.
Kapsam dışı bildirimler ve yanlış pozitif kalıpları (genel internete açık olma, sınır aşma içermeyen yalnızca istem enjeksiyonuna dayalı zincirler, karşılıklı olarak güvenilmeyen operatörlerin tek bir gateway ana makinesini paylaşması ve diğerleri) SECURITY.md içinde sıralanmıştır; güvenlik açığı bildirim kapsamı için güncel ve yetkili kaynak bu dosyadır, bu sayfa değildir.
Yüksek - tokenlar diskte düz metin olarak saklanır
Öneriler
Bekleyen tokenlar için şifreleme uygulayın, token rotasyonu ekleyin
3.3 Yürütme (AML.TA0005)
T-EXEC-001: Doğrudan istem enjeksiyonu
Öznitelik
Değer
ATLAS Kimliği
AML.T0051.000 - LLM İstem Enjeksiyonu: Doğrudan
Açıklama
Saldırgan, aracının davranışını manipüle etmek için özel olarak hazırlanmış istemler gönderir
Saldırı vektörü
Düşmanca talimatlar içeren kanal mesajları
Etkilenen bileşenler
Aracı LLM'si, tüm giriş yüzeyleri
Mevcut önlemler
Örüntü algılama, harici içeriği sarmalama; sınır aşımı yoksa güvenlik açığı raporlarının kapsamı dışında değerlendirilir (bkz. SECURITY.md)
Kalan risk
Kritik - yalnızca algılama yapılır, engelleme yapılmaz; gelişmiş saldırılar bunu aşabilir
Öneriler
Mevcut algılamaya ek olarak hassas eylemler için çıktı doğrulaması ve kullanıcı onayı
T-EXEC-002: Dolaylı istem enjeksiyonu
Öznitelik
Değer
ATLAS Kimliği
AML.T0051.001 - LLM İstem Enjeksiyonu: Dolaylı
Açıklama
Saldırgan, alınan içeriğe kötü amaçlı talimatlar yerleştirir
Saldırı vektörü
Kötü amaçlı URL'ler, zehirlenmiş e-postalar, güvenliği ihlal edilmiş Webhook'lar
Etkilenen bileşenler
web_fetch, e-posta alımı, harici veri kaynakları
Mevcut önlemler
Rastgele sınırlı XML tarzı işaretçilerle içerik sarmalama, benzer glif/özel token normalizasyonu ve güvenlik bildirimi
Kalan risk
Yüksek - LLM yine de sarmalayıcı talimatlarını yok sayabilir
Öneriler
Sarmalanmış içerik için ayrı yürütme bağlamları
T-EXEC-003: Araç argümanı enjeksiyonu
Öznitelik
Değer
ATLAS Kimliği
AML.T0051.000 - LLM İstem Enjeksiyonu: Doğrudan
Açıklama
Saldırgan, istem enjeksiyonu yoluyla araç argümanlarını manipüle eder
Saldırı vektörü
Araç parametre değerlerini etkileyen özel hazırlanmış istemler
Etkilenen bileşenler
Tüm araç çağrıları
Mevcut önlemler
Tehlikeli komutlar için yürütme onayları
Kalan risk
Yüksek - kullanıcı muhakemesine dayanır
Öneriler
Argüman doğrulaması, parametreli araç çağrıları
T-EXEC-004: Yürütme onayını atlama
Öznitelik
Değer
ATLAS Kimliği
AML.T0043 - Düşmanca Veri Hazırlama
Açıklama
Saldırgan, onay izin listesini atlayan komutlar hazırlar
Saldırı vektörü
Komut gizleme, diğer ad istismarı, yol manipülasyonu
Etkilenen bileşenler
src/infra/exec-approvals*.ts, komut izin listesi
Mevcut önlemler
İzin listesi + sorma modu ve komut normalizasyonu (yönlendirme sarmalayıcısını açma, satır içi değerlendirme algılama, kabuk zinciri analizi)
Kalan risk
Yüksek - normalizasyon, gizleme yoluyla atlamayı daraltır ancak ortadan kaldırmaz; yürütme yolları arasındaki yalnızca eşlik bulguları güvenlik açığı değil, sağlamlaştırma olarak değerlendirilir (bkz. SECURITY.md)
Öneriler
Yeni gizleme tekniklerine karşı komut normalizasyonu kapsamını genişletmeye devam edin
3.4 Kalıcılık (AML.TA0006)
T-PERSIST-001: Kötü amaçlı Skills kurulumu
Öznitelik
Değer
ATLAS Kimliği
AML.T0010.001 - Tedarik Zincirinin Ele Geçirilmesi: AI Yazılımı
Açıklama
Saldırgan, ClawHub'da kötü amaçlı bir Skills yayımlar
Saldırı vektörü
Hesap oluşturma, gizli kötü amaçlı kod içeren Skills yayımlama
Etkilenen bileşenler
ClawHub, Skills yükleme, aracı yürütme
Mevcut önlemler
GitHub hesap yaşı doğrulaması, statik örüntü/AST'ye yakın tarama, LLM tabanlı aracısal risk incelemesi, VirusTotal taraması
Kalan risk
Yüksek - algılama katmanları mevcuttur ancak Skills yine de aracının ayrıcalıklarıyla ve yürütme korumalı alanı olmadan çalışır
Öneriler
Skills yürütmesi için korumalı alan, genişletilmiş topluluk incelemesi
T-PERSIST-002: Skills güncelleme zehirlemesi
Öznitelik
Değer
ATLAS Kimliği
AML.T0010.001 - Tedarik Zincirinin Ele Geçirilmesi: AI Yazılımı
Açıklama
Saldırgan, popüler bir Skills'in güvenliğini ihlal eder ve kötü amaçlı güncelleme gönderir
Saldırı vektörü
Hesabın ele geçirilmesi, Skills sahibine yönelik sosyal mühendislik
Etkilenen bileşenler
ClawHub sürümleme, otomatik güncelleme akışları
Mevcut önlemler
Sürüm parmak izi oluşturma, yeni sürümlerde moderasyon/taramanın yeniden çalıştırılması
Kalan risk
Yüksek - otomatik güncellemeler, inceleme tamamlanmadan kötü amaçlı sürümleri alabilir
Öneriler
Güncelleme imzalama, geri alma yeteneği, sürüm sabitleme
T-PERSIST-003: Aracı yapılandırmasının kurcalanması
Öznitelik
Değer
ATLAS Kimliği
AML.T0010.002 - Tedarik Zincirinin Ele Geçirilmesi: Veri
Açıklama
Saldırgan, erişimi kalıcı hâle getirmek için aracı yapılandırmasını değiştirir
"Ne hakkında konuştuk?" sorguları, bağlam yoklaması
Etkilenen bileşenler
Oturum dökümleri, bağlam penceresi
Mevcut azaltımlar
Gönderen başına oturum yalıtımı (agent:channel:peer anahtarı)
Kalan risk
Orta - oturum içi verilere tasarım gereği erişilebilir
Öneriler
Bağlamdaki hassas verilerin karartılması
3.7 Toplama ve dışarı veri sızdırma (AML.TA0009, AML.TA0010)
T-EXFIL-001: web_fetch aracılığıyla veri hırsızlığı
Öznitelik
Değer
ATLAS Kimliği
AML.T0009 - Toplama
Açıklama
Saldırgan, aracıya verileri harici bir URL'ye göndermesi talimatını vererek verileri dışarı sızdırır
Saldırı vektörü
Aracının saldırgan sunucusuna POST ile veri göndermesine neden olan istem yerleştirme
Etkilenen bileşenler
web_fetch aracı
Mevcut azaltımlar
Dahili/özel ağlar için SSRF engelleme (DNS sabitleme + IP engelleme)
Kalan risk
Yüksek - rastgele harici URL'lere izin verilmeye devam edilir
Öneriler
URL izin listesi, veri sınıflandırması farkındalığı
T-EXFIL-002: Yetkisiz mesaj gönderme
Öznitelik
Değer
ATLAS Kimliği
AML.T0009 - Toplama
Açıklama
Saldırgan, aracının hassas veriler içeren mesajlar göndermesine neden olur
Saldırı vektörü
Aracının saldırgana mesaj göndermesine neden olan istem yerleştirme
Etkilenen bileşenler
Mesaj aracı, kanal entegrasyonları
Mevcut azaltımlar
Giden mesajlaşma geçidi
Kalan risk
Orta - geçit atlatılabilir
Öneriler
Yeni alıcılar için açık onay
T-EXFIL-003: Kimlik bilgilerini toplama
Öznitelik
Değer
ATLAS Kimliği
AML.T0009 - Toplama
Açıklama
Kötü amaçlı skill, aracı bağlamındaki kimlik bilgilerini toplar
Saldırı vektörü
Skill kodu ortam değişkenlerini ve yapılandırma dosyalarını okur
Etkilenen bileşenler
Skill yürütme ortamı
Mevcut azaltımlar
ClawHub kimlik bilgisi örüntüsü taraması (sabit kodlanmış gizli bilgiler, ağ gönderimleriyle eşleştirilen kimlik bilgisi ortam erişimi); çalışma zamanında skill'ler için yürütme korumalı alanı yoktur
Kalan risk
Kritik - skill'ler aracı ayrıcalıklarıyla çalışır
Öneriler
Skill yürütmesini korumalı alana alma, kimlik bilgilerini yalıtma
3.8 Etki (AML.TA0011)
T-IMPACT-001: Yetkisiz komut yürütme
Öznitelik
Değer
ATLAS Kimliği
AML.T0031 - Yapay Zekâ Modeli Bütünlüğünü Aşındırma
Yürütme onayını atlatmayla birleştirilen istem yerleştirme
Etkilenen bileşenler
Bash aracı, komut yürütme
Mevcut azaltımlar
Yürütme onayları, Docker korumalı alan seçeneği (varsayılan çalışma zamanı arka ucu)
Kalan risk
Kritik - korumalı alan devre dışı bırakıldığında ana makinede yürütme mümkündür
Öneriler
Onay kullanıcı deneyiminin iyileştirilmesi; korumalı alanın kapalı olduğu dağıtımlar, bu şekilde belgelenmiş bilinçli bir operatör tercihi olmaya devam eder
T-IMPACT-002: Kaynakların tükenmesi (DoS)
Öznitelik
Değer
ATLAS Kimliği
AML.T0031 - Yapay Zekâ Modeli Bütünlüğünü Aşındırma
Açıklama
Saldırgan, API kredilerini veya işlem kaynaklarını tüketir
Saldırı vektörü
Otomatik mesaj yağmuru, pahalı araç çağrıları
Etkilenen bileşenler
Gateway, aracı oturumları, API sağlayıcısı
Mevcut azaltımlar
Yok
Kalan risk
Yüksek - gönderen başına hız sınırlaması yok
Öneriler
Gönderen başına hız sınırları, maliyet bütçeleri
T-IMPACT-003: İtibar zedelenmesi
Öznitelik
Değer
ATLAS Kimliği
AML.T0031 - Yapay Zekâ Modeli Bütünlüğünü Aşındırma
Açıklama
Saldırgan, aracının zararlı/saldırgan içerik göndermesine neden olur
Saldırı vektörü
Uygunsuz yanıtlara neden olan istem yerleştirme
Etkilenen bileşenler
Çıktı oluşturma, kanal mesajlaşması
Mevcut azaltımlar
LLM sağlayıcısının içerik politikaları
Kalan risk
Orta - sağlayıcı filtreleri kusursuz değildir
Öneriler
Çıktı filtreleme katmanı, kullanıcı denetimleri
4. ClawHub tedarik zinciri analizi
4.1 Mevcut güvenlik denetimleri
Denetim
Uygulama
Etkinlik
GitHub hesap yaşı
requireGitHubAccountAge() (en az 14 gün)
Orta - yeni saldırganlar için çıtayı yükseltir
Yol temizleme
sanitizePath()
Yüksek - yol geçişini önler
Dosya türü doğrulaması
isTextFile()
Orta - yalnızca metin dosyaları taranır, ancak yine de istismar edilebilir
Boyut sınırları
Toplam paket 50MB (MAX_PUBLISH_TOTAL_BYTES)
Yüksek - kaynak tükenmesini önler
Zorunlu SKILL.md
Yayımlama sırasında zorunlu benioku
Düşük güvenlik değeri - yalnızca bilgilendirme amaçlı
Statik + AST'ye komşu tarama
Çalıştırma, veri sızdırma, kimlik bilgisi toplama, gizleme ve daha fazlasını kapsayan örüntü motoru
Orta-Yüksek - bilinen birçok kötüye kullanım örüntüsünü kapsar, yine de örüntü tabanlıdır
LLM tabanlı aracılı risk incelemesi
Yayımlama sırasında güvenlik istemiyle yönlendirilen karar
Skill ve paket sürümü yayımlama/yeniden tarama akışlarına bağlıdır, operatör API anahtarına göre etkinleştirilir
Etkinleştirildiğinde yüksek - statik motor algılaması
Moderasyon durumu
moderationStatus alanı
Orta - manuel inceleme mümkündür
4.2 Moderasyon sınırlamaları
ClawHub'ın statik taraması, yalnızca kısa ad/meta veri/frontmatter yerine doğrudan Skill kodu içeriğini inceler; tehlikeli çalıştırma çağrılarını, dinamik kod yürütmeyi, kimlik bilgisi toplamayı, veri sızdırma örüntülerini, gizlenmiş yükleri ve daha fazlasını kapsar. Bilinen eksiklikler:
Örüntü tabanlı algılama, yeterince yeni gizleme yöntemleriyle yine de atlatılabilir.
LLM tabanlı inceleme ve VirusTotal taraması, operatör tarafındaki API anahtarlarının/yapılandırmanın etkinleştirilmesine bağlıdır.
Kurulduktan sonra hiçbir çalışma zamanı yürütme sandbox'ı bir Skill'i aracının kendi ayrıcalıklarından yalıtmaz.
4.3 Rozetler
Skills ve paketler, moderatör tarafından atanan şu rozetleri taşır: highlighted, official, deprecated, redactionApproved (yalnızca Skills). Topluluk bildirimi (skillReports) ve denetim günlüğü (auditLogs) moderasyon iş akışlarını destekler.