---
read_when:
    - सुरक्षा स्थिति या खतरे के परिदृश्यों की समीक्षा करना
    - सुरक्षा सुविधाओं या ऑडिट प्रतिक्रियाओं पर कार्य करना
summary: MITRE ATLAS फ़्रेमवर्क से मैप किया गया OpenClaw ख़तरा मॉडल
title: खतरा मॉडल (MITRE ATLAS)
x-i18n:
    generated_at: "2026-07-27T18:36:41Z"
    model: gpt-5.6
    postprocess_version: locale-links-v1
    prompt_version: 32
    provider: openai
    source_hash: c88ffdef850bd2afaf835baab2555304c914a0be1df6b6b9109e0f55d1448392
    source_path: security/THREAT-MODEL-ATLAS.md
    workflow: 16
---

**संस्करण:** 1.0-draft | **फ्रेमवर्क:** [MITRE ATLAS](https://atlas.mitre.org/) (AI प्रणालियों के लिए प्रतिकूल खतरा परिदृश्य) + डेटा प्रवाह आरेख

यह खतरा मॉडल OpenClaw AI एजेंट प्लेटफ़ॉर्म और ClawHub स्किल मार्केटप्लेस के विरुद्ध प्रतिकूल खतरों का दस्तावेज़ीकरण करता है। यह OpenClaw समुदाय द्वारा अनुरक्षित एक सतत विकसित होने वाला दस्तावेज़ है। नए खतरों की रिपोर्ट करने, आक्रमण शृंखलाएँ प्रस्तावित करने या शमन सुझाने के तरीके के लिए [खतरा मॉडल में योगदान](/hi/security/CONTRIBUTING-THREAT-MODEL) देखें।

**प्रमुख ATLAS संसाधन:** [तकनीकें](https://atlas.mitre.org/techniques/) | [रणनीतियाँ](https://atlas.mitre.org/tactics/) | [केस अध्ययन](https://atlas.mitre.org/studies/) | [ATLAS GitHub](https://github.com/mitre-atlas/atlas-data) | [ATLAS में योगदान](https://atlas.mitre.org/resources/contribute)

---

## 1. दायरा

| घटक                    | शामिल  | टिप्पणियाँ                                       |
| ---------------------- | -------- | ------------------------------------------------ |
| OpenClaw एजेंट रनटाइम | हाँ      | मुख्य एजेंट निष्पादन, टूल कॉल, सत्र              |
| Gateway                | हाँ      | प्रमाणीकरण, रूटिंग, चैनल एकीकरण                  |
| चैनल एकीकरण           | हाँ      | WhatsApp, Telegram, Discord, Signal, Slack, आदि |
| ClawHub मार्केटप्लेस   | हाँ      | स्किल प्रकाशन, मॉडरेशन, वितरण                   |
| MCP सर्वर              | हाँ      | बाहरी टूल प्रदाता                                |
| उपयोगकर्ता डिवाइस     | आंशिक    | मोबाइल ऐप, डेस्कटॉप क्लाइंट                     |

दायरे से बाहर की रिपोर्ट और गलत-सकारात्मक पैटर्न (सार्वजनिक इंटरनेट पर एक्सपोज़र, सीमा को बायपास किए बिना केवल प्रॉम्प्ट-इंजेक्शन वाली शृंखलाएँ, एक Gateway होस्ट साझा करने वाले परस्पर अविश्वसनीय ऑपरेटर और अन्य) [`SECURITY.md`](https://github.com/openclaw/openclaw/blob/main/SECURITY.md) में सूचीबद्ध हैं; भेद्यता-रिपोर्ट के दायरे के लिए सत्य का वर्तमान स्रोत वह फ़ाइल है, यह पृष्ठ नहीं।

## 2. सिस्टम आर्किटेक्चर

### 2.1 विश्वास सीमाएँ

```text
┌─────────────────────────────────────────────────────────────────┐
│                    अविश्वसनीय क्षेत्र                            │
│  ┌─────────────┐  ┌─────────────┐  ┌─────────────┐              │
│  │  WhatsApp   │  │  Telegram   │  │   Discord   │  ...         │
│  └──────┬──────┘  └──────┬──────┘  └──────┬──────┘              │
│         │                │                │                      │
└─────────┼────────────────┼────────────────┼──────────────────────┘
          │                │                │
          ▼                ▼                ▼
┌─────────────────────────────────────────────────────────────────┐
│                 विश्वास सीमा 1: चैनल पहुँच                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                      GATEWAY                              │   │
│  │  • डिवाइस पेयरिंग (1h DM पेयरिंग / 5m Node पेयरिंग TTL)  │   │
│  │  • AllowFrom / अनुमति-सूची सत्यापन                       │   │
│  │  • टोकन / पासवर्ड / Tailscale प्रमाणीकरण                 │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 विश्वास सीमा 2: सत्र पृथक्करण                   │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                   एजेंट सत्र                              │   │
│  │  • सत्र कुंजी = agent:channel:peer                        │   │
│  │  • प्रत्येक एजेंट के लिए टूल नीतियाँ                     │   │
│  │  • ट्रांस्क्रिप्ट लॉगिंग                                  │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 विश्वास सीमा 3: टूल निष्पादन                    │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                  निष्पादन सैंडबॉक्स                       │   │
│  │  • Docker सैंडबॉक्स (डिफ़ॉल्ट) या होस्ट (निष्पादन अनुमोदन)│   │
│  │  • Node दूरस्थ निष्पादन                                   │   │
│  │  • SSRF सुरक्षा (DNS पिनिंग + IP अवरोधन)                  │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 विश्वास सीमा 4: बाहरी सामग्री                   │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │              प्राप्त URL / ईमेल / WEBHOOK                │   │
│  │  • बाहरी सामग्री आवरण (यादृच्छिक-सीमा XML टैग)           │   │
│  │  • सुरक्षा सूचना अंतःक्षेपण                               │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
                              │
                              ▼
┌─────────────────────────────────────────────────────────────────┐
│                 विश्वास सीमा 5: आपूर्ति शृंखला                  │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │                      CLAWHUB                              │   │
│  │  • स्किल प्रकाशन (semver, SKILL.md आवश्यक)                │   │
│  │  • स्थिर पैटर्न + AST-सन्निकट मॉडरेशन स्कैनिंग            │   │
│  │  • LLM-आधारित एजेंटिक जोखिम समीक्षा + VirusTotal स्कैनिंग│   │
│  │  • GitHub खाते की आयु का सत्यापन (14 दिन)                 │   │
│  └──────────────────────────────────────────────────────────┘   │
└─────────────────────────────────────────────────────────────────┘
```

### 2.2 डेटा प्रवाह

| प्रवाह | स्रोत   | गंतव्य  | डेटा                 | सुरक्षा              |
| ---- | ------- | ----------- | -------------------- | -------------------- |
| F1   | चैनल   | Gateway     | उपयोगकर्ता संदेश     | TLS, AllowFrom       |
| F2   | Gateway | एजेंट      | रूट किए गए संदेश     | सत्र पृथक्करण        |
| F3   | एजेंट   | टूल         | टूल आह्वान           | नीति प्रवर्तन        |
| F4   | एजेंट   | बाहरी       | `web_fetch` अनुरोध | SSRF अवरोधन          |
| F5   | ClawHub | एजेंट       | स्किल कोड            | मॉडरेशन, स्कैनिंग    |
| F6   | एजेंट   | चैनल        | प्रतिक्रियाएँ        | आउटपुट फ़िल्टरिंग    |

---

## 3. ATLAS रणनीति के अनुसार खतरा विश्लेषण

### 3.1 टोही (AML.TA0002)

#### T-RECON-001: एजेंट एंडपॉइंट की खोज

| विशेषता                | मान                                                                  |
| ----------------------- | -------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0006 - सक्रिय स्कैनिंग                                          |
| **विवरण**              | आक्रमणकारी एक्सपोज़ किए गए OpenClaw Gateway एंडपॉइंट के लिए स्कैन करता है |
| **आक्रमण वेक्टर**      | नेटवर्क स्कैनिंग, Shodan क्वेरी, DNS गणना                            |
| **प्रभावित घटक**       | Gateway, एक्सपोज़ किए गए API एंडपॉइंट                               |
| **वर्तमान शमन**        | Tailscale प्रमाणीकरण विकल्प, डिफ़ॉल्ट रूप से लूपबैक से बाइंड         |
| **अवशिष्ट जोखिम**      | मध्यम - सार्वजनिक Gateway खोजे जा सकते हैं                           |
| **अनुशंसाएँ**          | सुरक्षित परिनियोजन का दस्तावेज़ीकरण करें, खोज एंडपॉइंट पर दर सीमा जोड़ें |

#### T-RECON-002: चैनल एकीकरण की जाँच

| विशेषता                | मान                                                                |
| ----------------------- | ------------------------------------------------------------------ |
| **ATLAS ID**            | AML.T0006 - सक्रिय स्कैनिंग                                        |
| **विवरण**              | आक्रमणकारी AI-प्रबंधित खातों की पहचान करने के लिए मैसेजिंग चैनलों की जाँच करता है |
| **आक्रमण वेक्टर**      | परीक्षण संदेश भेजना, प्रतिक्रिया पैटर्न का अवलोकन                  |
| **प्रभावित घटक**       | सभी चैनल एकीकरण                                                    |
| **वर्तमान शमन**        | कोई विशिष्ट शमन नहीं                                               |
| **अवशिष्ट जोखिम**      | कम - केवल खोज से सीमित लाभ                                        |
| **अनुशंसाएँ**          | प्रतिक्रिया समय में यादृच्छिकीकरण पर विचार करें                   |

---

### 3.2 प्रारंभिक पहुँच (AML.TA0004)

#### T-ACCESS-001: पेयरिंग कोड का अवरोधन

| विशेषता                  | मान                                                                                                        |
| ----------------------- | ---------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस                                                                  |
| **विवरण**               | हमलावर पेयरिंग अवधि के दौरान पेयरिंग कोड इंटरसेप्ट करता है (1h DM/सामान्य पेयरिंग, 5m Node पेयरिंग)       |
| **हमले का माध्यम**      | कंधे के ऊपर से देखना, नेटवर्क स्निफ़िंग, सोशल इंजीनियरिंग                                                  |
| **प्रभावित घटक**        | डिवाइस पेयरिंग प्रणाली                                                                                    |
| **वर्तमान शमन उपाय**    | 1h TTL (DM/सामान्य पेयरिंग), 5m TTL (Node पेयरिंग); कोड मौजूदा चैनल के माध्यम से भेजे जाते हैं            |
| **अवशिष्ट जोखिम**       | मध्यम - पेयरिंग अवधि का दुरुपयोग संभव                                                                      |
| **अनुशंसाएँ**           | पेयरिंग अवधि कम करें, पुष्टि का एक चरण जोड़ें                                                              |

#### T-ACCESS-002: AllowFrom स्पूफ़िंग

| विशेषता                  | मान                                                                                      |
| ----------------------- | ---------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस                                                  |
| **विवरण**               | हमलावर किसी चैनल पर अनुमत प्रेषक की पहचान को स्पूफ़ करता है                               |
| **हमले का माध्यम**      | चैनल पर निर्भर - फ़ोन नंबर स्पूफ़िंग, उपयोगकर्ता नाम का प्रतिरूपण                         |
| **प्रभावित घटक**        | प्रत्येक चैनल का AllowFrom सत्यापन                                                        |
| **वर्तमान शमन उपाय**    | चैनल-विशिष्ट पहचान सत्यापन                                                               |
| **अवशिष्ट जोखिम**       | मध्यम - कुछ चैनल अभी भी स्पूफ़िंग के प्रति असुरक्षित हैं                                  |
| **अनुशंसाएँ**           | चैनल-विशिष्ट जोखिमों का दस्तावेज़ीकरण करें, जहाँ संभव हो वहाँ क्रिप्टोग्राफ़िक सत्यापन जोड़ें |

#### T-ACCESS-003: टोकन की चोरी

| विशेषता                  | मान                                                                      |
| ----------------------- | ------------------------------------------------------------------------ |
| **ATLAS ID**            | AML.T0040 - AI मॉडल इन्फ़रेंस API एक्सेस                                  |
| **विवरण**               | हमलावर कॉन्फ़िगरेशन/क्रेडेंशियल फ़ाइलों से प्रमाणीकरण टोकन चुराता है      |
| **हमले का माध्यम**      | मैलवेयर, डिवाइस पर अनधिकृत पहुँच, कॉन्फ़िगरेशन बैकअप का उजागर होना        |
| **प्रभावित घटक**        | चैनल/प्रोवाइडर क्रेडेंशियल भंडारण, कॉन्फ़िगरेशन भंडारण                   |
| **वर्तमान शमन उपाय**    | फ़ाइल अनुमतियाँ                                                           |
| **अवशिष्ट जोखिम**       | उच्च - टोकन डिस्क पर प्लेनटेक्स्ट में संग्रहीत होते हैं                    |
| **अनुशंसाएँ**           | निष्क्रिय अवस्था में टोकन एन्क्रिप्शन लागू करें, टोकन रोटेशन जोड़ें        |

---

### 3.3 निष्पादन (AML.TA0005)

#### T-EXEC-001: प्रत्यक्ष प्रॉम्प्ट इंजेक्शन

| विशेषता                  | मान                                                                                                                                                      |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0051.000 - LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष                                                                                                        |
| **विवरण**               | हमलावर एजेंट के व्यवहार में हेरफेर करने के लिए विशेष रूप से तैयार किए गए प्रॉम्प्ट भेजता है                                                              |
| **हमले का माध्यम**      | प्रतिकूल निर्देशों वाले चैनल संदेश                                                                                                                       |
| **प्रभावित घटक**        | एजेंट LLM, सभी इनपुट सतहें                                                                                                                              |
| **वर्तमान शमन उपाय**    | पैटर्न पहचान, बाहरी सामग्री को आवरण में रखना; सीमा को बायपास किए जाने के अभाव में भेद्यता रिपोर्टों के दायरे से बाहर माना जाता है (देखें `SECURITY.md`) |
| **अवशिष्ट जोखिम**       | गंभीर - केवल पहचान, कोई अवरोधन नहीं; परिष्कृत हमले इसे बायपास कर देते हैं                                                                                |
| **अनुशंसाएँ**           | मौजूदा पहचान के ऊपर संवेदनशील कार्रवाइयों के लिए आउटपुट सत्यापन और उपयोगकर्ता पुष्टि की परत जोड़ें                                                       |

#### T-EXEC-002: अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन

| विशेषता                  | मान                                                                                                                             |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0051.001 - LLM प्रॉम्प्ट इंजेक्शन: अप्रत्यक्ष                                                                               |
| **विवरण**               | हमलावर प्राप्त की गई सामग्री में दुर्भावनापूर्ण निर्देश एम्बेड करता है                                                           |
| **हमले का माध्यम**      | दुर्भावनापूर्ण URL, दूषित ईमेल, समझौता किए गए Webhook                                                                            |
| **प्रभावित घटक**        | `web_fetch`, ईमेल अंतर्ग्रहण, बाहरी डेटा स्रोत                                                                            |
| **वर्तमान शमन उपाय**    | यादृच्छिक-सीमा वाले XML-शैली मार्करों के साथ सामग्री आवरण, होमोग्लिफ़/विशेष-टोकन सामान्यीकरण और सुरक्षा सूचना                    |
| **अवशिष्ट जोखिम**       | उच्च - LLM फिर भी आवरण के निर्देशों को अनदेखा कर सकता है                                                                         |
| **अनुशंसाएँ**           | आवरण में रखी गई सामग्री के लिए अलग निष्पादन संदर्भ                                                                               |

#### T-EXEC-003: टूल आर्ग्युमेंट इंजेक्शन

| विशेषता                  | मान                                                                    |
| ----------------------- | ---------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0051.000 - LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष                       |
| **विवरण**               | हमलावर प्रॉम्प्ट इंजेक्शन के माध्यम से टूल आर्ग्युमेंट में हेरफेर करता है |
| **हमले का माध्यम**      | विशेष रूप से तैयार किए गए प्रॉम्प्ट जो टूल पैरामीटर मानों को प्रभावित करते हैं |
| **प्रभावित घटक**        | सभी टूल आह्वान                                                         |
| **वर्तमान शमन उपाय**    | खतरनाक कमांड के लिए Exec अनुमोदन                                      |
| **अवशिष्ट जोखिम**       | उच्च - उपयोगकर्ता के निर्णय पर निर्भर                                  |
| **अनुशंसाएँ**           | आर्ग्युमेंट सत्यापन, पैरामीटरयुक्त टूल कॉल                              |

#### T-EXEC-004: Exec अनुमोदन को बायपास करना

| विशेषता                  | मान                                                                                                                                                                                                    |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **ATLAS ID**            | AML.T0043 - प्रतिकूल डेटा तैयार करना                                                                                                                                                                   |
| **विवरण**               | हमलावर ऐसे कमांड तैयार करता है जो अनुमोदन की अनुमति-सूची को बायपास करते हैं                                                                                                                            |
| **हमले का माध्यम**      | कमांड को अस्पष्ट बनाना, एलियास का दुरुपयोग, पथ में हेरफेर                                                                                                                                              |
| **प्रभावित घटक**        | `src/infra/exec-approvals*.ts`, कमांड अनुमति-सूची                                                                                                                                                                  |
| **वर्तमान शमन उपाय**    | अनुमति-सूची + पूछें मोड, साथ ही कमांड सामान्यीकरण (डिस्पैच-रैपर को खोलना, इनलाइन-इवैल्युएशन पहचान, शेल-श्रृंखला विश्लेषण)                                                                               |
| **अवशिष्ट जोखिम**       | उच्च - सामान्यीकरण अस्पष्टीकरण द्वारा बायपास की गुंजाइश कम करता है, लेकिन उसे समाप्त नहीं करता; Exec पथों के बीच केवल समानता से संबंधित निष्कर्षों को सुदृढ़ीकरण माना जाता है, भेद्यता नहीं (देखें `SECURITY.md`) |
| **अनुशंसाएँ**           | नई अस्पष्टीकरण तकनीकों के विरुद्ध कमांड-सामान्यीकरण कवरेज का विस्तार जारी रखें                                                                                                                        |

---

### 3.4 स्थायित्व (AML.TA0006)

#### T-PERSIST-001: दुर्भावनापूर्ण Skill की स्थापना

| विशेषता                  | मान                                                                                                                                    |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0010.001 - आपूर्ति शृंखला से समझौता: AI सॉफ़्टवेयर                                                                                 |
| **विवरण**               | हमलावर ClawHub पर दुर्भावनापूर्ण Skill प्रकाशित करता है                                                                                 |
| **हमले का माध्यम**      | खाता बनाएँ, छिपे हुए दुर्भावनापूर्ण कोड वाली Skill प्रकाशित करें                                                                        |
| **प्रभावित घटक**        | ClawHub, Skill लोडिंग, एजेंट निष्पादन                                                                                                   |
| **वर्तमान शमन उपाय**    | GitHub खाते की आयु का सत्यापन, स्थिर पैटर्न/AST-समीपस्थ स्कैनिंग, LLM-आधारित एजेंटिक जोखिम समीक्षा, VirusTotal स्कैनिंग                  |
| **अवशिष्ट जोखिम**       | उच्च - पहचान की परतें मौजूद हैं, लेकिन Skills फिर भी एजेंट विशेषाधिकारों के साथ और निष्पादन सैंडबॉक्सिंग के बिना चलती हैं                 |
| **अनुशंसाएँ**           | Skill निष्पादन सैंडबॉक्सिंग, विस्तारित सामुदायिक समीक्षा                                                                                |

#### T-PERSIST-002: Skill अपडेट को दूषित करना

| विशेषता                  | मान                                                                                   |
| ----------------------- | ------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0010.001 - आपूर्ति शृंखला से समझौता: AI सॉफ़्टवेयर                                |
| **विवरण**               | हमलावर किसी लोकप्रिय Skill से समझौता करके दुर्भावनापूर्ण अपडेट भेजता है                |
| **हमले का माध्यम**      | खाते से समझौता, Skill स्वामी की सोशल इंजीनियरिंग                                      |
| **प्रभावित घटक**        | ClawHub संस्करण प्रबंधन, स्वचालित-अपडेट प्रवाह                                        |
| **वर्तमान शमन उपाय**    | संस्करण फ़िंगरप्रिंटिंग, नए संस्करणों पर मॉडरेशन/स्कैनिंग को दोबारा चलाना              |
| **अवशिष्ट जोखिम**       | उच्च - समीक्षा पूरी होने से पहले स्वचालित अपडेट दुर्भावनापूर्ण संस्करण प्राप्त कर सकते हैं |
| **अनुशंसाएँ**           | अपडेट हस्ताक्षर, रोलबैक क्षमता, संस्करण पिनिंग                                         |

#### T-PERSIST-003: एजेंट कॉन्फ़िगरेशन से छेड़छाड़

| विशेषता                | मान                                                             |
| ----------------------- | --------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0010.002 - आपूर्ति शृंखला से समझौता: डेटा                  |
| **विवरण**               | हमलावर पहुँच बनाए रखने के लिए एजेंट कॉन्फ़िगरेशन संशोधित करता है |
| **हमला वेक्टर**         | कॉन्फ़िग फ़ाइल संशोधन, सेटिंग्स इंजेक्शन                        |
| **प्रभावित घटक**        | एजेंट कॉन्फ़िग, टूल नीतियाँ                                    |
| **वर्तमान शमन**         | फ़ाइल अनुमतियाँ                                                 |
| **अवशिष्ट जोखिम**       | मध्यम - स्थानीय पहुँच आवश्यक है                                 |
| **अनुशंसाएँ**           | कॉन्फ़िग अखंडता सत्यापन, कॉन्फ़िग परिवर्तनों के लिए ऑडिट लॉगिंग |

---

### 3.5 रक्षा से बचाव (AML.TA0007)

#### T-EVADE-001: मॉडरेशन पैटर्न को बायपास करना

| विशेषता                | मान                                                                                     |
| ----------------------- | --------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0043 - प्रतिकूल डेटा तैयार करना                                                    |
| **विवरण**               | हमलावर ClawHub मॉडरेशन जाँचों से बचने के लिए skill सामग्री तैयार करता है                |
| **हमला वेक्टर**         | यूनिकोड होमोग्लिफ़, एन्कोडिंग तरकीबें, डायनेमिक लोडिंग                                 |
| **प्रभावित घटक**        | ClawHub मॉडरेशन/स्कैनिंग पाइपलाइन                                                       |
| **वर्तमान शमन**         | स्थिर पैटर्न नियम, AST-सन्निकट कोड स्कैनिंग, LLM एजेंटिक-जोखिम समीक्षा, VirusTotal     |
| **अवशिष्ट जोखिम**       | मध्यम - नई अस्पष्टीकरण तकनीकें अब भी स्तरीकृत ह्यूरिस्टिक्स से बच सकती हैं              |
| **अनुशंसाएँ**           | नए बचाव मिलने पर पैटर्न/व्यवहार कॉर्पस का विस्तार जारी रखें                             |

#### T-EVADE-002: सामग्री रैपर से बच निकलना

| विशेषता                | मान                                                                                                              |
| ----------------------- | ---------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0043 - प्रतिकूल डेटा तैयार करना                                                                             |
| **विवरण**               | हमलावर ऐसी सामग्री तैयार करता है जो बाहरी-सामग्री रैपर संदर्भ से बाहर निकल जाती है                              |
| **हमला वेक्टर**         | टैग में हेरफेर, संदर्भ भ्रम, निर्देश ओवरराइड                                                                     |
| **प्रभावित घटक**        | बाहरी सामग्री रैपिंग                                                                                              |
| **वर्तमान शमन**         | यादृच्छिक-सीमा वाले XML-शैली मार्कर + सुरक्षा सूचना, साथ ही होमोग्लिफ़/व्हाइटस्पेस-वेरिएंट मार्कर-स्पूफ़ पहचान |
| **अवशिष्ट जोखिम**       | मध्यम - नए बच निकलने के तरीके नियमित रूप से खोजे जाते हैं                                                        |
| **अनुशंसाएँ**           | इनपुट-पक्ष रैपिंग के अतिरिक्त आउटपुट-पक्ष सत्यापन                                                               |

---

### 3.6 खोज (AML.TA0008)

#### T-DISC-001: टूल गणना

| विशेषता                | मान                                                          |
| ----------------------- | ------------------------------------------------------------ |
| **ATLAS ID**            | AML.T0040 - AI मॉडल अनुमान API पहुँच                         |
| **विवरण**               | हमलावर प्रॉम्प्टिंग के माध्यम से उपलब्ध टूल की गणना करता है |
| **हमला वेक्टर**         | "आपके पास कौन-से टूल हैं?" शैली की क्वेरी                    |
| **प्रभावित घटक**        | एजेंट टूल रजिस्ट्री                                          |
| **वर्तमान शमन**         | कोई विशिष्ट नहीं                                             |
| **अवशिष्ट जोखिम**       | निम्न - टूल सामान्यतः दस्तावेज़ीकृत होते हैं                 |
| **अनुशंसाएँ**           | टूल दृश्यता नियंत्रणों पर विचार करें                         |

#### T-DISC-002: सत्र डेटा निष्कर्षण

| विशेषता                | मान                                                         |
| ----------------------- | ----------------------------------------------------------- |
| **ATLAS ID**            | AML.T0040 - AI मॉडल अनुमान API पहुँच                        |
| **विवरण**               | हमलावर सत्र संदर्भ से संवेदनशील डेटा निकालता है             |
| **हमला वेक्टर**         | "हमने किस बारे में चर्चा की?" क्वेरी, संदर्भ की जाँच        |
| **प्रभावित घटक**        | सत्र ट्रांसक्रिप्ट, संदर्भ विंडो                             |
| **वर्तमान शमन**         | प्रत्येक प्रेषक के लिए सत्र पृथक्करण (`agent:channel:peer` कुंजी) |
| **अवशिष्ट जोखिम**       | मध्यम - सत्र के भीतर का डेटा डिज़ाइन के अनुसार सुलभ है      |
| **अनुशंसाएँ**           | संदर्भ में संवेदनशील-डेटा संपादन                            |

---

### 3.7 संग्रह और बहिर्गमन (AML.TA0009, AML.TA0010)

#### T-EXFIL-001: web_fetch के माध्यम से डेटा चोरी

| विशेषता                | मान                                                                                       |
| ----------------------- | ----------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0009 - संग्रह                                                                        |
| **विवरण**               | हमलावर एजेंट को डेटा किसी बाहरी URL पर भेजने का निर्देश देकर उसका बहिर्गमन करता है       |
| **हमला वेक्टर**         | प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर के सर्वर पर डेटा POST करता है                 |
| **प्रभावित घटक**        | `web_fetch` टूल                                                                    |
| **वर्तमान शमन**         | आंतरिक/निजी नेटवर्क के लिए SSRF अवरोधन (DNS पिनिंग + IP अवरोधन)                          |
| **अवशिष्ट जोखिम**       | उच्च - मनमाने बाहरी URL की अनुमति बनी रहती है                                             |
| **अनुशंसाएँ**           | URL अनुमति-सूचीकरण, डेटा-वर्गीकरण जागरूकता                                               |

#### T-EXFIL-002: अनधिकृत संदेश भेजना

| विशेषता                | मान                                                                    |
| ----------------------- | ---------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0009 - संग्रह                                                     |
| **विवरण**               | हमलावर एजेंट से संवेदनशील डेटा वाले संदेश भिजवाता है                   |
| **हमला वेक्टर**         | प्रॉम्प्ट इंजेक्शन जिसके कारण एजेंट हमलावर को संदेश भेजता है          |
| **प्रभावित घटक**        | संदेश टूल, चैनल एकीकरण                                                |
| **वर्तमान शमन**         | आउटबाउंड संदेश गेटिंग                                                 |
| **अवशिष्ट जोखिम**       | मध्यम - गेटिंग को बायपास किया जा सकता है                              |
| **अनुशंसाएँ**           | नए प्राप्तकर्ताओं के लिए स्पष्ट पुष्टि                               |

#### T-EXFIL-003: क्रेडेंशियल संग्रह

| विशेषता                | मान                                                                                                                                                                              |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0009 - संग्रह                                                                                                                                                               |
| **विवरण**               | दुर्भावनापूर्ण skill एजेंट संदर्भ से क्रेडेंशियल एकत्र करता है                                                                                                                   |
| **हमला वेक्टर**         | skill कोड एनवायरनमेंट वेरिएबल और कॉन्फ़िग फ़ाइलें पढ़ता है                                                                                                                      |
| **प्रभावित घटक**        | skill निष्पादन परिवेश                                                                                                                                                            |
| **वर्तमान शमन**         | ClawHub क्रेडेंशियल-पैटर्न स्कैनिंग (हार्डकोडेड सीक्रेट, नेटवर्क प्रेषण के साथ युग्मित क्रेडेंशियल एनवायरनमेंट पहुँच); रनटाइम पर skills के लिए कोई निष्पादन सैंडबॉक्सिंग नहीं |
| **अवशिष्ट जोखिम**       | गंभीर - skills एजेंट विशेषाधिकारों के साथ चलते हैं                                                                                                                              |
| **अनुशंसाएँ**           | skill निष्पादन सैंडबॉक्सिंग, क्रेडेंशियल पृथक्करण                                                                                                                               |

---

### 3.8 प्रभाव (AML.TA0011)

#### T-IMPACT-001: अनधिकृत कमांड निष्पादन

| विशेषता                | मान                                                                                                                  |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------- |
| **ATLAS ID**            | AML.T0031 - AI मॉडल अखंडता का क्षरण                                                                                  |
| **विवरण**               | हमलावर उपयोगकर्ता के सिस्टम पर मनमाने कमांड निष्पादित करता है                                                       |
| **हमला वेक्टर**         | exec अनुमोदन बायपास के साथ संयुक्त प्रॉम्प्ट इंजेक्शन                                                               |
| **प्रभावित घटक**        | Bash टूल, कमांड निष्पादन                                                                                             |
| **वर्तमान शमन**         | exec अनुमोदन, Docker सैंडबॉक्स विकल्प (डिफ़ॉल्ट रनटाइम बैकएंड)                                                     |
| **अवशिष्ट जोखिम**       | गंभीर - सैंडबॉक्स अक्षम होने पर होस्ट निष्पादन संभव है                                                              |
| **अनुशंसाएँ**           | अनुमोदन UX में सुधार करें; सैंडबॉक्स-बंद परिनियोजन जानबूझकर किया गया ऑपरेटर विकल्प बना रहता है, और इसी रूप में दस्तावेज़ीकृत है |

#### T-IMPACT-002: संसाधन समाप्ति (DoS)

| विशेषता                | मान                                                   |
| ----------------------- | ----------------------------------------------------- |
| **ATLAS ID**            | AML.T0031 - AI मॉडल अखंडता का क्षरण                   |
| **विवरण**               | हमलावर API क्रेडिट या कंप्यूट संसाधन समाप्त कर देता है |
| **हमला वेक्टर**         | स्वचालित संदेश बाढ़, महँगे टूल कॉल                   |
| **प्रभावित घटक**        | Gateway, एजेंट सत्र, API प्रदाता                     |
| **वर्तमान शमन**         | कोई नहीं                                              |
| **अवशिष्ट जोखिम**       | उच्च - प्रति-प्रेषक कोई दर सीमा नहीं                 |
| **अनुशंसाएँ**           | प्रति-प्रेषक दर सीमाएँ, लागत बजट                     |

#### T-IMPACT-003: प्रतिष्ठा को क्षति

| विशेषता                | मान                                                          |
| ----------------------- | ------------------------------------------------------------ |
| **ATLAS ID**            | AML.T0031 - AI मॉडल अखंडता का क्षरण                          |
| **विवरण**               | हमलावर एजेंट से हानिकारक/आपत्तिजनक सामग्री भिजवाता है       |
| **हमला वेक्टर**         | प्रॉम्प्ट इंजेक्शन जिसके कारण अनुचित प्रतिक्रियाएँ आती हैं  |
| **प्रभावित घटक**        | आउटपुट जनरेशन, चैनल संदेश                                   |
| **वर्तमान शमन**         | LLM प्रदाता सामग्री नीतियाँ                                 |
| **अवशिष्ट जोखिम**       | मध्यम - प्रदाता फ़िल्टर अपूर्ण हैं                           |
| **अनुशंसाएँ**           | आउटपुट फ़िल्टरिंग परत, उपयोगकर्ता नियंत्रण                  |

---

## 4. ClawHub आपूर्ति शृंखला विश्लेषण

### 4.1 वर्तमान सुरक्षा नियंत्रण

| नियंत्रण                        | कार्यान्वयन                                                                        | प्रभावशीलता                                                       |
| ------------------------------ | ------------------------------------------------------------------------------------- | ------------------------------------------------------------------- |
| GitHub खाते की आयु             | `requireGitHubAccountAge()` (न्यूनतम 14 दिन)                                          | मध्यम - नए हमलावरों के लिए बाधा बढ़ाता है                           |
| पथ स्वच्छीकरण              | `sanitizePath()`                                                                      | उच्च - पथ ट्रैवर्सल रोकता है                                      |
| फ़ाइल प्रकार सत्यापन           | `isTextFile()`                                                                        | मध्यम - केवल टेक्स्ट फ़ाइलें स्कैन होती हैं, लेकिन फिर भी दोहन संभव है             |
| आकार सीमाएँ                    | कुल बंडल 50MB (`MAX_PUBLISH_TOTAL_BYTES`)                                         | उच्च - संसाधन समाप्ति रोकता है                                 |
| अनिवार्य SKILL.md              | प्रकाशित करते समय readme अनिवार्य                                                           | कम सुरक्षा महत्व - केवल सूचनात्मक                             |
| स्थिर + AST-सन्निकट स्कैनिंग | exec, डेटा बहिर्गमन, क्रेडेंशियल-संग्रह, अस्पष्टीकरण और अन्य को कवर करने वाला पैटर्न इंजन | मध्यम-उच्च - कई ज्ञात दुरुपयोग पैटर्न कवर करता है, फिर भी पैटर्न-आधारित |
| LLM-आधारित एजेंटिक जोखिम समीक्षा  | प्रकाशित करते समय सुरक्षा-प्रॉम्प्ट-संचालित निर्णय                                             | मध्यम-उच्च - उन व्यवहारों को पकड़ता है जिन्हें स्थिर पैटर्न चूक जाते हैं                 |
| VirusTotal स्कैनिंग            | स्किल और पैकेज-रिलीज़ प्रकाशन/पुनःस्कैन प्रवाहों से जुड़ी, ऑपरेटर API कुंजी पर निर्भर    | सक्षम होने पर उच्च - स्थिर इंजन पहचान                         |
| मॉडरेशन स्थिति              | `moderationStatus` फ़ील्ड                                                              | मध्यम - मैन्युअल समीक्षा संभव                                     |

### 4.2 मॉडरेशन की सीमाएँ

ClawHub की स्थिर स्कैनिंग स्किल कोड की सामग्री का सीधे निरीक्षण करती है (केवल स्लग/मेटाडेटा/फ्रंटमैटर का नहीं), जिसमें खतरनाक exec कॉल, डायनेमिक कोड निष्पादन, क्रेडेंशियल संग्रह, डेटा बहिर्गमन पैटर्न, अस्पष्ट किए गए पेलोड और अन्य शामिल हैं। ज्ञात कमियाँ:

- पर्याप्त रूप से नवीन अस्पष्टीकरण से पैटर्न-आधारित पहचान को अब भी चकमा दिया जा सकता है।
- LLM-आधारित समीक्षा और VirusTotal स्कैनिंग ऑपरेटर-पक्ष की API कुंजियों/कॉन्फ़िगरेशन के सक्षम होने पर निर्भर करती हैं।
- इंस्टॉल होने के बाद कोई रनटाइम निष्पादन सैंडबॉक्स किसी स्किल को एजेंट के अपने विशेषाधिकारों से अलग नहीं करता।

### 4.3 बैज

स्किल और पैकेज मॉडरेटर द्वारा निर्धारित बैज रखते हैं: `highlighted`, `official`, `deprecated`, `redactionApproved` (केवल स्किल)। सामुदायिक रिपोर्टिंग (`skillReports`) और ऑडिट लॉगिंग (`auditLogs`) मॉडरेशन कार्यप्रवाहों का समर्थन करती हैं।

---

## 5. जोखिम मैट्रिक्स

### 5.1 संभावना बनाम प्रभाव

| खतरा ID     | संभावना | प्रभाव   | जोखिम स्तर   | प्राथमिकता |
| ------------- | ---------- | -------- | ------------ | -------- |
| T-EXEC-001    | उच्च       | गंभीर | **गंभीर** | P0       |
| T-PERSIST-001 | उच्च       | गंभीर | **गंभीर** | P0       |
| T-EXFIL-003   | मध्यम     | गंभीर | **गंभीर** | P0       |
| T-IMPACT-001  | मध्यम     | गंभीर | **उच्च**     | P1       |
| T-EXEC-002    | उच्च       | उच्च     | **उच्च**     | P1       |
| T-EXEC-004    | मध्यम     | उच्च     | **उच्च**     | P1       |
| T-ACCESS-003  | मध्यम     | उच्च     | **उच्च**     | P1       |
| T-EXFIL-001   | मध्यम     | उच्च     | **उच्च**     | P1       |
| T-IMPACT-002  | उच्च       | मध्यम   | **उच्च**     | P1       |
| T-EVADE-001   | उच्च       | मध्यम   | **मध्यम**   | P2       |
| T-ACCESS-001  | कम        | उच्च     | **मध्यम**   | P2       |
| T-ACCESS-002  | कम        | उच्च     | **मध्यम**   | P2       |
| T-PERSIST-002 | कम        | उच्च     | **मध्यम**   | P2       |

### 5.2 गंभीर पथ आक्रमण शृंखलाएँ

**शृंखला 1: स्किल-आधारित डेटा चोरी**

```text
T-PERSIST-001 → T-EVADE-001 → T-EXFIL-003
(दुर्भावनापूर्ण स्किल प्रकाशित करें) → (मॉडरेशन से बचें) → (क्रेडेंशियल एकत्र करें)
```

**शृंखला 2: प्रॉम्प्ट इंजेक्शन से RCE**

```text
T-EXEC-001 → T-EXEC-004 → T-IMPACT-001
(प्रॉम्प्ट इंजेक्ट करें) → (exec अनुमोदन को बायपास करें) → (कमांड निष्पादित करें)
```

**शृंखला 3: प्राप्त की गई सामग्री के माध्यम से अप्रत्यक्ष इंजेक्शन**

```text
T-EXEC-002 → T-EXFIL-001 → बाहरी डेटा बहिर्गमन
(URL सामग्री को दूषित करें) → (एजेंट सामग्री प्राप्त करता है और निर्देशों का पालन करता है) → (डेटा हमलावर को भेजा जाता है)
```

---

## 6. अनुशंसाओं का सारांश

### 6.1 तत्काल (P0)

| ID    | अनुशंसा                              | समाधान किए जाने वाले खतरे                  |
| ----- | ------------------------------------------- | -------------------------- |
| R-002 | स्किल निष्पादन सैंडबॉक्सिंग लागू करें        | T-PERSIST-001, T-EXFIL-003 |
| R-003 | संवेदनशील कार्रवाइयों के लिए आउटपुट सत्यापन जोड़ें | T-EXEC-001, T-EXEC-002     |

### 6.2 अल्पकालिक (P1)

| ID    | अनुशंसा                                                        | समाधान किए जाने वाले खतरे    |
| ----- | --------------------------------------------------------------------- | ------------ |
| R-004 | प्रति-प्रेषक दर सीमित करना लागू करें                                    | T-IMPACT-002 |
| R-005 | निष्क्रिय अवस्था में टोकन एन्क्रिप्शन जोड़ें                                          | T-ACCESS-003 |
| R-006 | exec अनुमोदन UX सुधारें और कमांड सामान्यीकरण का विस्तार जारी रखें | T-EXEC-004   |
| R-007 | `web_fetch` के लिए URL अनुमति-सूची लागू करें                            | T-EXFIL-001  |

### 6.3 मध्यम अवधि (P2)

| ID    | अनुशंसा                                        | समाधान किए जाने वाले खतरे     |
| ----- | ----------------------------------------------------- | ------------- |
| R-008 | जहाँ संभव हो, क्रिप्टोग्राफ़िक चैनल सत्यापन जोड़ें | T-ACCESS-002  |
| R-009 | कॉन्फ़िगरेशन अखंडता सत्यापन लागू करें               | T-PERSIST-003 |
| R-010 | अपडेट हस्ताक्षर और संस्करण पिनिंग जोड़ें                | T-PERSIST-002 |

---

## 7. परिशिष्ट

### 7.1 ATLAS तकनीक मैपिंग

| ATLAS ID      | तकनीक का नाम                 | OpenClaw के खतरे                                                 |
| ------------- | ------------------------------ | ---------------------------------------------------------------- |
| AML.T0006     | सक्रिय स्कैनिंग                | T-RECON-001, T-RECON-002                                         |
| AML.T0009     | संग्रह                     | T-EXFIL-001, T-EXFIL-002, T-EXFIL-003                            |
| AML.T0010.001 | आपूर्ति शृंखला: AI सॉफ़्टवेयर      | T-PERSIST-001, T-PERSIST-002                                     |
| AML.T0010.002 | आपूर्ति शृंखला: डेटा             | T-PERSIST-003                                                    |
| AML.T0031     | AI मॉडल की अखंडता का क्षरण       | T-IMPACT-001, T-IMPACT-002, T-IMPACT-003                         |
| AML.T0040     | AI मॉडल इनफ़ेरेंस API एक्सेस  | T-ACCESS-001, T-ACCESS-002, T-ACCESS-003, T-DISC-001, T-DISC-002 |
| AML.T0043     | प्रतिकूल डेटा तैयार करना         | T-EXEC-004, T-EVADE-001, T-EVADE-002                             |
| AML.T0051.000 | LLM प्रॉम्प्ट इंजेक्शन: प्रत्यक्ष   | T-EXEC-001, T-EXEC-003                                           |
| AML.T0051.001 | LLM प्रॉम्प्ट इंजेक्शन: अप्रत्यक्ष | T-EXEC-002                                                       |

### 7.2 प्रमुख सुरक्षा फ़ाइलें

| पथ                                | उद्देश्य                        | जोखिम स्तर   |
| ----------------------------------- | ------------------------------ | ------------ |
| `src/infra/exec-approvals.ts`       | कमांड अनुमोदन तर्क         | **गंभीर** |
| `src/gateway/auth.ts`               | Gateway प्रमाणीकरण         | **गंभीर** |
| `src/infra/net/ssrf.ts`             | SSRF सुरक्षा                | **गंभीर** |
| `src/security/external-content.ts`  | प्रॉम्प्ट इंजेक्शन शमन    | **गंभीर** |
| `src/agents/sandbox/tool-policy.ts` | सैंडबॉक्स टूल अनुमति/अस्वीकृति नीति | **गंभीर** |
| `src/routing/resolve-route.ts`      | सत्र पृथक्करण / रूटिंग    | **मध्यम**   |

### 7.3 शब्दावली

| शब्द                 | परिभाषा                                                |
| -------------------- | --------------------------------------------------------- |
| **ATLAS**            | AI प्रणालियों के लिए MITRE का प्रतिकूल खतरा परिदृश्य       |
| **ClawHub**          | OpenClaw का स्किल बाज़ार                              |
| **Gateway**          | OpenClaw की संदेश रूटिंग और प्रमाणीकरण परत       |
| **MCP**              | मॉडल कॉन्टेक्स्ट प्रोटोकॉल - टूल प्रदाता इंटरफ़ेस          |
| **प्रॉम्प्ट इंजेक्शन** | ऐसा आक्रमण जिसमें दुर्भावनापूर्ण निर्देश इनपुट में अंतर्निहित होते हैं |
| **स्किल**            | OpenClaw एजेंटों के लिए डाउनलोड योग्य एक्सटेंशन                |
| **SSRF**             | सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी                               |

---

_यह खतरा मॉडल एक सतत विकसित होने वाला दस्तावेज़ है। सुरक्षा समस्याओं की रिपोर्ट `security@openclaw.ai` पर करें या [विश्वास पृष्ठ](https://trust.openclaw.ai) देखें।_

## संबंधित

- [खतरा मॉडल में योगदान](/hi/security/CONTRIBUTING-THREAT-MODEL)
- [घटना प्रतिक्रिया](/hi/security/incident-response)
- [नेटवर्क प्रॉक्सी](/hi/security/network-proxy)
- [औपचारिक सत्यापन](/hi/security/formal-verification)
