AgentDossier · 攻击测试次对象

OpenClaw · v2026.4.21

Mock 已构建 · TC 未启动 · 权威源 = AgentDossier/openclaw/dossier.md
AP 数 10 TC 数 0 / 5 pending 权威版本 v2026.4.21 5 层 SC + 沙箱 物理验证 暂无 LLM · claude-haiku-4-5
对象名OpenClaw
当前权威版本v2026.4.21(2026-04-21 发布的 OpenClaw 版本)
定位攻击测试次对象(Mock 已构建,TC 待启动)
部署形态Mock(MockOpenClawAgent)—— LocalAgent 未构建
LLM 驱动claude-haiku-4-5(真实 API)
AP 数10(基于威胁分析 v1/v2)
TC 数0 已完成 / 5 pending(未启动
完成度0%(Mock 仿真环境就绪 + 5 个 TC 排队中)
物理验证暂无(LocalAgent 未构建 + 未启动任何 TC)
SC 仿真5 层安全机制 + SC-GAP 复现 + Sandbox 文件系统沙箱隔离
数据标签[D] TC 数据(待启动)/ [T] 技术资产 / [M] 部署态 / [R] 经验反思
⚙️
M4 仿真环境 · MockOpenClawAgent
Mock 路径 mock_instances/mock_openclaw/ · 状态 ✅ live(可运行)· 工具 Schema 100% 对齐真实 OpenClaw
live
LLMclaude-haiku-4-5(真实 API)
执行流程6-phase / Iteration(GraphAgentRunning)
SC 仿真5 层安全机制 + SC-GAP 缺口可复现
Sandbox文件系统沙箱隔离
Prompt 对齐4 阶段 Prompt 对齐(与真实 OpenClaw 一致)
工具 Schema完全一致(Mock 工具模式与真实 OpenClaw 100% 对齐)
注入支持POISON 注入支持(与 Hermes / TaiChu 相同)

关键模块文件mock_openclaw_agent.py · mock_openclaw_prompt.py · mock_openclaw_security.py · mock_openclaw_sandbox.py · mock_openclaw_tool_schemas.py · mock_openclaw_tools.py

OpenClaw 暂无物理验证 · 次对象定位 + TC 未启动。LocalOpenClawAgent 未构建,待 LocalAgent 构建 + TC 启动后填充本节。

验证设备暂无(LocalOpenClawAgent 未构建)
目标号暂无(未启动 TC)
物理验证暂无(次对象定位 + TC 未启动)

横向对比:TaiChu ✅ +8618601102397 短信接收 / Hermes ✅ LocalRun 真实 Agent 验证 / OpenClaw ❌ 暂无(次对象 + 未启动)/ SimpleAgent ❌ 边界参照 / Xiaoyi-自进化 ❌ 暂无(防御视角)

§6.1 次对象定位的执行影响
5 个 pending TC 长期未启动,导致 OpenClaw 攻击面未被实证。风险:OpenClaw 5 层 SC 缺口可能未被识别,威胁分析停留在 v1/v2 静态结论。缓解:ap-planning Skill 应在 Hermes / TaiChu 主对象测试稳定后,尽快启动 OpenClaw pending TC。经验:攻击测试次对象的"待启动"队列应受时间约束(避免无限 pending)。
§6.2 工具保真度优势(Mock 预防 TaiChu v1 教训)
OpenClaw Mock 工具 Schema 完全一致 —— 100% 对齐真实 OpenClaw。TaiChu v1 DEPRECATED 教训 = Mock 工具模式与真实 TaiChu 不符。OpenClaw Mock 吸取教训:4 阶段 Prompt + 工具 Schema 完全对齐。经验:工具保真度是 Mock 仿真有效性的第一原则(TaiChu v1 → v2a 演进路线应在所有新 Mock 实例上预防)。
§6.3 5 层 SC + SC-GAP 复现潜力
OpenClaw 5 层 SC 仿真 + SC-GAP 可复现 = 攻击测试的核心价值。5 个 pending TC 启动后,预期能识别 5 层 SC 的具体缺口。这是 OpenClaw 区别于 Hermes / TaiChu 的独特价值:不复现 Hermes 的 SC 类型(5 个检查器),不复现 TaiChu 的 Tirith SC,复现 5 层 SC + 沙箱隔离
§6.4 Sandbox 文件系统沙箱的影响
OpenClaw Mock 含 mock_openclaw_sandbox.py —— 真实沙箱隔离。沙箱对攻击测试的影响:文件系统类 Sink 必须在沙箱内执行。预期发现:沙箱对部分 Sink(文件读/写)有限制,对外网(HTTP/exec)无限制。经验:沙箱是攻击测试的双刃剑 —— 一方面限制攻击面,另一方面也可能成为新型攻击路径(如沙箱逃逸)。
§6.5 攻击测试次对象的资源分配建议
建议:主对象(TaiChu / Hermes)稳定后,次对象应获得 20-30% 测试资源。5 个 pending TC × n=20 = 100 attempts,预计 1 周可完成。经验:次对象测试是 SC 防御广度的必要补充
§6.6 关键防御发现(→ R→T 采纳,预测)
预期 DF-OC-001:5 层 SC 的具体缺口位置(待 TC 启动后填充)
预期 DF-OC-002:Sandbox 沙箱对 Sink 的限制范围(待 TC 启动后填充)
预期 DF-OC-003:OpenClaw 与 Hermes / TaiChu 的 SC 拦截差异(横向对比)
§6.7 威胁分析产物价值
v1 / v2 报告是 OpenClaw 攻击测试的设计输入。v2 报告相对 v1 进一步细化(5 层 SC 缺口更具体)。经验:威胁分析 → Mock 构建 → TC 启动 是完整链路;OpenClaw 卡在最后一步。
§6.8 攻击模式 → DIM-A 预期贡献
预期贡献:SC-GAP 缺口攻击模式(独立于 Hermes 的 Tirith SC 缺口)。预期贡献:Sandbox 沙箱逃逸模式(如可发现)。预期贡献:5 层 SC 跨层组合攻击(如可发现)。