Безопасность
МОДЕЛЬ УГРОЗ ATLAS
Фреймворк MITRE ATLAS
Версия: 1.0-draft Последнее обновление: 2026-02-04 Методология: MITRE ATLAS + Диаграммы потоков данных Фреймворк: MITRE ATLAS (Adversarial Threat Landscape for AI Systems)
Атрибуция фреймворка
Эта модель угроз построена на основе MITRE ATLAS, отраслевого стандартного фреймворка для документирования враждебных угроз для систем AI/ML. ATLAS поддерживается организацией MITRE в сотрудничестве с сообществом безопасности ИИ. Ключевые ресурсы ATLAS:
Вклад в эту модель угроз
Это живой документ, поддерживаемый сообществом OpenClaw. См. CONTRIBUTING-THREAT-MODEL.md для получения рекомендаций по внесению вклада:
- Сообщение о новых угрозах
- Обновление существующих угроз
- Предложение цепочек атак
- Предложение мер защиты
1. Введение
1.1 Цель
Эта модель угроз документирует враждебные угрозы для платформы AI-агентов OpenClaw и маркетплейса навыков ClawHub, используя фреймворк MITRE ATLAS, разработанный специально для систем AI/ML.
1.2 Область действия
| Компонент | Включен | Примечания |
|---|---|---|
| Среда выполнения агента OpenClaw | Да | Основное выполнение агента, вызовы инструментов, сессии |
| Шлюз | Да | Аутентификация, маршрутизация, интеграция каналов |
| Интеграции каналов | Да | WhatsApp, Telegram, Discord, Signal, Slack и т.д. |
| Маркетплейс ClawHub | Да | Публикация навыков, модерация, распространение |
| MCP-серверы | Да | Внешние поставщики инструментов |
| Устройства пользователей | Частично | Мобильные приложения, десктопные клиенты |
1.3 Вне области действия
В этой модели угроз ничто явно не находится вне области действия.
2. Архитектура системы
2.1 Границы доверия
┌── ───────────────────────────────────────────────────────────────┐
│ НЕДОВЕРЕННАЯ ЗОНА │
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ WhatsApp │ │ Telegram │ │ Discord │ ... │
│ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │
│ │ │ │ │
└─────────┼────────────────┼────────────────┼──────────────────────┘
│ │ │
▼ ▼ ▼
┌────────────────────────────────────────────────────── ───────────┐
│ ГРАНИЦА ДОВЕРИЯ 1: Доступ к каналу │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ ШЛЮЗ │ │
│ │ • Сопряжение устройств (льготный период 30с) │ │
│ │ • Проверка AllowFrom / AllowList │ │
│ │ • Аутентификация Token/Password/Tailscale │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ ГРАНИЦА ДОВЕРИЯ 2: Изоляция сессии │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ СЕССИИ АГЕНТА │ │
│ │ • Ключ сессии = агент:канал:отправитель │ │
│ │ • Политики инструментов на агента │ │
│ │ • Логирование транскрипта │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ ГРАНИЦА ДОВЕРИЯ 3: Выполнение инструментов │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ ПЕСОЧНИЦА ВЫПОЛНЕНИЯ │ │
│ │ • Песочница Docker ИЛИ Хост (exec-approvals) │ │
│ │ • Удаленное выполнение Node │ │
│ │ • Защита от SSRF (фиксация DNS + блокировка IP) │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ ГРАНИЦА ДОВЕРИЯ 4: Внешний контент │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ ЗАГРУЖЕННЫЕ URL / EMAILS / WEBHOOKS │ │
│ │ • Оборачивание внешнего контента (XML-теги) │ │
│ │ • Внедрение уведомлений безопасности │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────────┐
│ ГРАНИЦА ДОВЕРИЯ 5: Цепочка поставок │
│ ┌──────────────────────────────────────────────────────────┐ │
│ │ CLAWHUB │ │
│ │ • Публикация навыков (semver, требуется SKILL.md) │ │
│ │ • Флаги модерации на осн ове шаблонов │ │
│ │ • Сканирование VirusTotal (скоро) │ │
│ │ • Проверка возраста аккаунта GitHub │ │
│ └──────────────────────────────────────────────────────────┘ │
└─────────────────────────────────────────────────────────────────┘
2.2 Потоки данных
| Поток | Источник | Назначение | Данные | Защита |
|---|---|---|---|---|
| F1 | Канал | Шлюз | Сообщения пользователя | TLS, AllowFrom |
| F2 | Шлюз | Агент | Маршрутизированные сообщения | Изоляция сессии |
| F3 | Агент | Инструменты | Вызовы инструментов | Применение политик |
| F4 | Агент | Внешний | запросы web_fetch | Блокировка SSRF |
| F5 | ClawHub | Агент | Код навыка | Модерация, сканирование |
| F6 | Агент | Канал | Ответы | Фильтрация вывода |
3. Анализ угроз по тактикам ATLAS
3.1 Разведка (AML.TA0002)
T-RECON-001: Обнаружение конечных точек агента
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0006 - Active Scanning |
| Описание | Злоумышленник сканирует открытые конечные точки шлюза OpenClaw |
| Вектор атаки | Сканирование сети, запросы shodan, перечисление DNS |
| Затронутые компоненты | Шлюз, открытые конечные точки API |
| Текущие меры защиты | Опция аутентификации Tailscale, привязка к loopback по умолчанию |
| Остаточный риск | Средний - Публичные шлюзы обнаруживаемы |
| Рекомендации | Документировать безопасное развертывание, добавить ограничение скорости на конечные точки обнаружения |
T-RECON-002: Зондирование интеграций каналов
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0006 - Active Scanning |
| Описание | Злоумышленник зондирует каналы сообщений для идентификации аккаунтов под управлением ИИ |
| Вектор атаки | Отправка тестовых сообщений, наблюдение за шаблонами ответов |
| Затронутые компоненты | Все интеграции каналов |
| Текущие меры защиты | Нет специфических |
| Остаточный риск | Низкий - Ограниченная ценность от одного обнаружения |
| Рекомендации | Рассмотреть рандомизацию времени ответа |
3.2 Первоначальный доступ (AML.TA0004)
T-ACCESS-001: Перехват кода сопряжения
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0040 - AI Model Inference API Access |
| Описание | Злоумышленник перехватывает код сопряжения в течение льготного периода 30 секунд |
| Вектор атаки | Подглядывание через плечо, сниффинг сети, социальная инженерия |
| Затронутые компоненты | Система сопряжения устройств |
| Текущие меры защиты | Срок действия 30с, коды отправляются через существующий канал |
| Остаточный риск | Средний - Льготный период может быть использован |
| Рекомендации | Уменьшить льготный период, добавить шаг подтверждения |
T-ACCESS-002: Подмена AllowFrom
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0040 - AI Model Inference API Access |
| Описание | Злоумышленник подделывает разрешенную личность отправителя в канале |
| Вектор атаки | Зависит от канала - подмена номера телефона, имитация имени пользователя |
| Затронутые компоненты | Проверка AllowFrom для каждого канала |
| Текущие меры защиты | Проверка личности, специфичная для канала |
| Остаточный риск | Средний - Некоторые каналы уязвимы для подмены |
| Рекомендации | Документировать риски, специфичные для канала, добавить криптографическую проверку, где возможно |
T-ACCESS-003: Кража токенов
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0040 - AI Model Inference API Access |
| Описание | Злоумышленник крадет токены аутентификации из файлов конфигурации |
| Вектор атаки | Вредоносное ПО, несанкционированный доступ к устройству, раскрытие резервных копий конфигурации |
| Затронутые компоненты | ~/.openclaw/credentials/, хранилище конфигурации |
| Текущие меры защиты | Права доступа к файлам |
| Остаточный риск | Высокий - Токены хранятся в открытом виде |
| Рекомендации | Реализовать шифрование токенов при хранении, добавить ротацию токенов |
3.3 Выполнение (AML.TA0005)
T-EXEC-001: Прямая инъекция промпта
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0051.000 - LLM Prompt Injection: Direct |
| Описание | Злоумышленник отправляет специально созданные промпты для манипуляции поведением агента |
| Вектор атаки | Сообщения в канале, содержащие враждебные инструкции |
| Затронутые компоненты | LLM агента, все поверхности ввода |
| Текущие меры защиты | Обнаружение шаблонов, оборачивание внешнего контента |
| Остаточный риск | Критический - Только обнаружение, без блокировки; сложные атаки обходят |
| Рекомендации | Реализовать многоу ровневую защиту, валидацию вывода, подтверждение пользователя для чувствительных действий |
T-EXEC-002: Косвенная инъекция промпта
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0051.001 - LLM Prompt Injection: Indirect |
| Описание | Злоумышленник внедряет вредоносные инструкции в загружаемый контент |
| Вектор атаки | Вредоносные URL, отравленные письма, скомпрометированные вебхуки |
| Затронутые компоненты | web_fetch, обработка email, внешние источники данных |
| Текущие меры защиты | Оборачивание контента XML-тегами и уведомлением безопасности |
| Остаточный риск | Высокий - LLM может игнорировать инструкции обертки |
| Рекомендации | Реализовать санитизацию контента, отдельные контексты выполнения |
T-EXEC-003: Инъекция аргументов инструмента
| Атрибут | Значение |
|---|---|
| ID ATLAS | AML.T0051.000 - LLM Prompt Injection: Direct |
| Описание | Злоумышленник манипулирует аргументами инструментов через инъекцию промпта |
| Вектор атаки | Специально созданные промпты, влияющие на значения параметров инструментов |
| Затронутые компоненты | Все вызовы инструментов |
| Текущие меры защиты | Подтверждения exec для опасных команд |
| Остаточный риск | Высокий - Полагается на суждение пользователя |
| Рекомендации | Реализовать валидацию аргументов, параметризованные вызовы инструментов |