الأمن
نموذج التهديد ATLAS
إطار MITRE ATLAS
الإصدار: 1.0-مسودة آخر تحديث: 2026-02-04 المنهجية: MITRE ATLAS + مخططات تدفق البيانات الإطار: MITRE ATLAS (المشهد التهديدي الخصومي لأنظمة الذكاء الاصطناعي)
نسب الإطار
تم بناء نموذج التهديد هذا على MITRE ATLAS، وهو الإطار القياسي في الصناعة لتوثيق التهديدات الخصومية لأنظمة الذكاء الاصطناعي/التعلم الآلي. يتم الحفاظ على ATLAS بواسطة MITRE بالتعاون مع مجتمع أمن الذكاء الاصطناعي. الموارد الرئيسية لـ ATLAS:
المساهمة في نموذج التهديد هذا
هذا وثيقة حية تُحافظ عليها مجتمع OpenClaw. راجع CONTRIBUTING-THREAT-MODEL.md للحصول على إرشادات المساهمة:
- الإبلاغ عن تهديدات جديدة
- تحديث التهديدات الحالية
- اقتراح سلاسل هجوم
- اقتراح إجراءات تخفيف
1. المقدمة
1.1 الغرض
يُوثق نموذج التهديد هذا التهديدات الخصومية لمنصة وكيل الذكاء الاصطناعي OpenClaw وسوق مهارات ClawHub، باستخدام إطار MITRE ATLAS المصمم خصيصًا لأنظمة الذكاء الاصطناعي/التعلم الآلي.
1.2 النطاق
| المكون | مشمول | ملاحظات |
|---|---|---|
| بيئة تشغيل وكيل OpenClaw | نعم | تنفيذ الوكيل الأساسي، استدعاءات الأدوات، الجلسات |
| البوابة (Gateway) | نعم | المصادقة، التوجيه، تكامل القنوات |
| تكاملات القنوات | نعم | WhatsApp، Telegram، Discord، Signal، Slack، إلخ. |
| سوق ClawHub | نعم | نشر المهارات، المراجعة، التوزيع |
| خوادم MCP | نعم | مزودي الأدوات الخارجية |
| أجهزة المستخدم | جزئي | تطبيقات الهاتف المحمول، عملاء سطح المكتب |
1.3 خارج النطاق
لا يوجد شيء خارج نطاق نموذج التهديد هذا بشكل صريح.
2. بنية النظام
2.1 حدود الثقة
┌─────────────────────────────────────────────────────────────────┐
│ منطقة غير موثوقة │
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ WhatsApp │ │ Telegram │ │ Discord │ ... │
│ └──────┬──────┘ └──────┬ ──────┘ └──────┬──────┘ │
│ │ │ │ │
└─────────┼────────────────┼────────────────┼──────────────────────┘
│ │ │
▼ ▼ ▼
┌─────────────────────────────────────────────────────────────────┐
│ حد الثقة 1: وصول القناة │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ البوابة (GATEWAY) │ │
│ │ • إقران الجهاز (فترة سماح 30 ثانية) │ │
│ │ • التحقق من AllowFrom / AllowList │ │
│ │ • مصادقة Token/Password/Tailscale │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ حد الثقة 2: عزل الجلسة │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ جلسات الوكيل │ │
│ │ • مفتاح الجلسة = agent:channel:peer │ │
│ │ • سياسات الأدوات لكل وكيل │ │
│ │ • تسجيل النصوص (Transcript logging) │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ حد الثقة 3: تنفيذ الأداة │
│ ┌─────────────────────────────────────────────────────── ───┐ │
│ │ بيئة تنفيذ معزولة (SANDBOX) │ │
│ │ • بيئة معزولة Docker أو المضيف (exec-approvals) │ │
│ │ • تنفيذ عن بعد Node │ │
│ │ • حماية من SSRF (تثبيت DNS + حجب IP) │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ حد الثقة 4: المحتوى الخارجي │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ عناوين URL / رسائل البريد الإلكتروني / Webhooks المسترجعة │
│ │ • تغليف المحتوى الخارجي (وسوم XML) │ │
│ │ • حقن إشعار أمني │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ حد الثقة 5: سلسلة التوريد │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ ClawHub │ │
│ │ • نشر المهارات (semver، SKILL.md مطلوب) │ │
│ │ • علامات المراجعة القائمة على الأنماط │ │
│ │ • فحص VirusTotal (قريبًا) │ │
│ │ • التحقق من عمر حساب GitHub │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
2.2 تدفقات البيانات
| التدفق | المصدر | الوجهة | البيانات | الحماية |
|---|---|---|---|---|
| F1 | القناة | البوابة | رسائل المستخدم | TLS، AllowFrom |
| F2 | البوابة | الوكيل | الرسائل الموجهة | عزل الجلسة |
| F3 | الوكيل | الأدوات | استدعاءات الأدوات | فرض السياسات |
| F4 | الوكيل | خارجي | طلبات web_fetch | حجب SSRF |
| F5 | ClawHub | الوكيل | كود المهارة | المراجعة، الفحص |
| F6 | الوكيل | القناة | الردود | ترشيح المخرجات |
3. تحليل التهديد حسب تكتيك ATLAS
3.1 الاستطلاع (AML.TA0002)
T-RECON-001: اكتشاف نقاط نهاية الوكيل
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0006 - المسح النشط |
| الوصف | يقوم المهاجم بمسح نقاط نهاية البوابة المكشوفة لـ OpenClaw |
| ناقل الهجوم | مسح الشبكة، استعلامات shodan، تعداد DNS |
| المكونات المتأثرة | البوابة، نقاط نهاية API المكشوفة |
| إجراءات التخفيف الحالية | خيار مصادقة Tailscale، الربط بـ loopback افتراضيًا |
| المخاطر المتبقية | متوسطة - البوابات العامة قابلة للاكتشاف |
| التوصيات | توثيق النشر الآمن، إضافة تحديد معدل الطلبات على نقاط نهاية الاكتشاف |
T-RECON-002: استكشاف تكامل القنوات
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0006 - المسح النشط |
| الوصف | يقوم المهاجم بفحص قنوات المراسلة لتحديد الحسابات المدارة بالذكاء الاصطناعي |
| ناقل الهجوم | إرسال رسائل اختبار، مراقبة أنماط الرد |
| المكونات المتأثرة | جميع تكاملات القنوات |
| إجراءات التخفيف الحالية | لا يوجد محدد |
| المخاطر المتبقية | منخفضة - قيمة محدودة من الاكتشاف وحده |
| التوصيات | النظر في تعتيب توقيت الرد |
3.2 الوصول الأولي (AML.TA0004)
T-ACCESS-001: اعتراض رمز الإقران
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0040 - الوصول إلى واجهة برمجة تطبيقات استدلال نموذج الذكاء الاصطناعي |
| الوصف | يعترض المهاجم رمز الإقران خلال فترة السماح البالغة 30 ثانية |
| ناقل الهجوم | التجسس المباشر، تنصت الشبكة، الهندسة الاجتماعية |
| المكونات المتأثرة | نظام إقران الجهاز |
| إجراءات التخفيف الحالية | انتهاء صلاحية 30 ثانية، إرسال الرموز عبر القناة الحالية |
| المخاطر المتبقية | متوسطة - فترة السماح قابلة للاستغلال |
| التوصيات | تقليل فترة السماح، إضافة خطوة تأكيد |
T-ACCESS-002: انتحال هوية AllowFrom
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0040 - الوصول إلى واجهة برمجة تطبيقات استدلال نموذج الذكاء الاصطناعي |
| الوصف | ينتحل المهاجم هوية المرسل المسموح بها في القناة |
| ناقل الهجوم | يعتمد على القناة - انتحال رقم الهاتف، انتحال اسم المستخدم |
| المكونات المتأثرة | التحقق من AllowForm لكل قناة |
| إجراءات التخفيف الحالية | التحقق من الهوية الخاص بالقناة |
| المخاطر المتبقية | متوسطة - بعض القنوات عرضة للانتحال |
| التوصيات | توثيق المخاطر الخاصة بكل قناة، إضافة التحقق التشفيري حيثما أمكن |
T-ACCESS-003: سرقة الرمز المميز (Token)
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0040 - الوصول إلى واجهة برمجة تطبيقات استدلال نموذج الذكاء الاصطناعي |
| الوصف | يسرق المهاجم الرموز المميزة للمصادقة من ملفات التكوين |
| ناقل الهجوم | البرامج الضارة، الوصول غير المصرح به للجهاز، كشف نسخ احتياطية التكوين |
| المكونات المتأثرة | ~/.openclaw/credentials/، تخزين التكوين |
| إجراءات التخفيف الحالية | أذونات الملفات |
| المخاطر المتبقية | عالية - تخزين الرموز كنص عادي |
| التوصيات | تنفيذ تشفير الرموز المميزة أثناء التخزين، إضافة تدوير الرموز |
3.3 التنفيذ (AML.TA0005)
T-EXEC-001: حقن الأوامر المباشر (Direct Prompt Injection)
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0051.000 - حقن أوامر نموذج اللغة الكبيرة: مباشر |
| الوصف | يرسل المهاجم أوامر مصممة للتلاعب بسلوك الوكيل |
| ناقل الهجوم | رسائل القناة التي تحتوي على تعليمات خصومية |
| المكونات المتأثرة | نموذج اللغة الكبيرة للوكيل، جميع أسطح الإدخال |
| إجراءات التخفيف الحالية | اكتشاف الأنماط، تغليف المحتوى الخارجي |
| المخاطر المتبقية | حرجة - الاكتشاف فقط، لا يوجد حجب؛ الهجمات المتطورة تتجاوز |
| التوصيات | تنفيذ دفاع متعدد الطبقات، التحقق من المخرجات، تأكيد المستخدم للإجراءات الحساسة |
T-EXEC-002: حقن الأوامر غير المباشر (Indirect Prompt Injection)
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0051.001 - حقن أوامر نموذج اللغة الكبيرة: غير مباشر |
| الوصف | يضمن المهاجم تعليمات ضارة في المحتوى المسترجع |
| ناقل الهجوم | عناوين URL ضارة، رسائل بريد إلكتروني مسممة، webhooks مخترقة |
| المكونات المتأثرة | web_fetch، استيعاب البريد الإلكتروني، مصادر البيانات الخارجية |
| إجراءات التخفيف الحالية | تغليف المحتوى بوسوم XML وإشعار أمني |
| المخاطر المتبقية | عالية - قد يتجاهل نموذج اللغة الكبيرة تعليمات التغليف |
| التوصيات | تنفيذ تعقيم المحتوى، سياقات تنفيذ منفصلة |
T-EXEC-003: حقن وسيطات الأداة
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0051.000 - حقن أوامر نموذج اللغة الكبيرة: مباشر |
| الوصف | يتلاعب المهاجم بوسيطات الأداة من خلال حقن الأوامر |
| ناقل الهجوم | أوامر مصممة تؤثر على قيم معلمات الأداة |
| المكونات المتأثرة | جميع استدعاءات الأدوات |
| إجراءات التخفيف الحالية | موافقات التنفيذ للأوامر الخطرة |
| المخاطر المتبقية | عالية - تعتمد على حكم المستخدم |
| التوصيات | تنفيذ التحقق من الوسيطات، استدعاءات أدوات معلماتية |
T-EXEC-004: تجاوز موافقة التنفيذ (Exec Approval)
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0043 - صياغة بيانات خصومية |
| الوصف | يصمم المهاجم أوامر تتجاوز قائمة السماح للموافقة |
| ناقل الهجوم | تعمية الأوامر، استغلال الأسماء المستعارة، التلاعب بالمسار |
| المكونات المتأثرة | exec-approvals.ts، قائمة السماح للأوامر |
| إجراءات التخفيف الحالية | قائمة السماح + وضع السؤال (ask mode) |
| المخاطر المتبقية | عالية - لا يوجد تعقيم للأوامر |
| التوصيات | تنفيذ تطبيع الأوامر، توسيع قائمة الحظر |
3.4 الاستمرارية (AML.TA0006)
T-PERSIST-001: تثبيت مهارة ضارة
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0010.001 - اختراق سلسلة التوريد: برامج الذكاء الاصطناعي |
| الوصف | ينشر المهاجم مهارة ضارة على ClawHub |
| ناقل الهجوم | إنشاء حساب، نشر مهارة تحتوي على كود ضار مخفي |
| المكونات المتأثرة | ClawHub، تحميل المهارات، تنفيذ الوكيل |
| إجراءات التخفيف الحالية | التحقق من عمر حساب GitHub، علامات المراجعة القائمة على الأنماط |
| المخاطر المتبقية | حرجة - لا يوجد عزل، مراجعة محدودة |
| التوصيات | تكامل VirusTotal (قيد التقدم)، عزل المهارات، مراجعة المجتمع |
T-PERSIST-002: تسميم تحديث المهارة
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0010.001 - اختراق سلسلة التوريد: برامج الذكاء الاصطناعي |
| الوصف | يخترق المهاجم مهارة شائعة ويدفع تحديثًا ضارًا |
| ناقل الهجوم | اختراق الحساب، هندسة اجتماعية لمالك المهارة |
| المكونات المتأثرة | إصدارات ClawHub، تدفقات التحديث التلقائي |
| إجراءات التخفيف الحالية | بصمة الإصدار |
| المخاطر المتبقية | عالية - قد تسحب التحديثات التلقائية إصدارات ضارة |
| التوصيات | تنفيذ توقيع التحديثات، قدرة التراجع، تثبيت الإصدار |
T-PERSIST-003: العبث بتكوين الوكيل
| السمة | القيمة |
|---|---|
| معرف ATLAS | AML.T0010.002 - اختراق سلسلة التوريد: البيانات |
| الوصف | يعدل المهاجم تكوين الوكيل للحفاظ على الوصول |
| ناقل الهجوم | تعديل ملف التكوين، حقن الإعدادات |
| المكونات المتأثرة | تكوين الوكيل، سياسات الأدوات |
| إجراءات التخفيف الحالية | أذونات الملفات |
| المخاطر المتبقية | متوسطة - يتطلب وصولاً محليًا |
| التوصيات | التحقق من سلامة التكوين، تسجيل التدقيق لتغييرات التكوين |