Gebaut, um nicht kompromittiert zu werden.

ThreatClaw ist ein Open-Source-Cybersecurity-Agent in Rust, mit einer signierten isolierten Sandbox, 5 Sicherheitssäulen in die Binärdatei kompiliert und einer selbst eingeschätzten 9/9-Abdeckung gegen OWASP ASI 2026 (noch kein Drittaudit).

Die Sprache, Rust

Keine ästhetische Entscheidung. Rust eliminiert zur Kompilierzeit ganze Kategorien von Schwachstellen, die 70% der kritischen CVEs in Systemsoftware ausmachen.

Null Buffer Overflow

Konstruktionsbedingt unmöglich, der Compiler verweigert jeden Speicherzugriff außerhalb der Grenzen

Null Use-after-free

Der Borrow Checker verbietet es zur Kompilierzeit, kein Garbage Collector nötig

Null Race Condition

Nebenläufigkeit ist standardmäßig sicher, das Typsystem garantiert exklusiven Zugriff

Null Null-Pointer

Der Typ Option<T> erzwingt die explizite Behandlung fehlender Werte

NSA, CISA und Microsoft empfehlen Rust für kritische Sicherheitssoftware seit 2023. Der Kern von ThreatClaw kann diese Bugs nicht haben, nicht weil wir nach ihnen gesucht haben, sondern weil Rust sie nicht existieren lässt.

Die isolierte Sandbox, von IronClaw geerbt, gehärtet

Jede Skill läuft in einer isolierten Sandbox mit:

1

Fuel metering

CPU-Limit pro Ausführung, unmöglich das System zu überlasten

2

Capabilities opt-in

Eine Skill deklariert, was sie benötigt (Netzwerk, Dateisystem, Secrets). Standardmäßig: nichts. network=false bedeutet, dass eine kompromittierte Skill keine Daten exfiltrieren kann

3

Leak detector

Jede Sandbox-Ausgabe wird vor dem Verlassen der isolierten Umgebung gescannt. Wenn ein Credential in einer Antwort durchsickert, wird es blockiert

4

Kryptografische Signatur

Jede Skill ist signiert. Eine modifizierte Datei wird nicht geladen

Die 5 ReAct-Säulen, OWASP ASI 2026

Was ThreatClaw von allen anderen Agenten unterscheidet:

I

Unveränderlicher Soul

OWASP ASI01, Goal Hijacking

AGENT_SOUL.toml durch SHA-256-Fingerabdruck verifiziert, in die Rust-Binärdatei kompiliert. Zur Laufzeit verriegelt, jede heiße Manipulation löst den Kill Switch aus. Open-Source-Code: ein Betreiber kann einen eigenen Soul neu kompilieren, das ist aber ein bewusster, auditierbarer Akt, der den Fingerabdruck ändert.

II

Remediation-Whitelist

OWASP ASI02, Tool Misuse

44+ vorab validierte Befehle, in Rust definiert, vom LLM nicht veränderbar. Jeder Befehl hat: Risikostufe, Reversibilität, verbotene Ziele (Root, ThreatClaw selbst). Kein beliebiger Shell-Zugriff.

III

Anti-Injection-XML-Wrapper

OWASP ASI01, Indirect Injection

Jede Tool-Ausgabe wird vor dem Erreichen des LLM verpackt. 25+ cyberspezifische Injection-Muster erkannt und blockiert ("ignore previous instructions", "mark as false positive" usw.). Daten bleiben Daten, niemals Befehle.

IV

Signierter Speicher

OWASP ASI06, Memory Poisoning

Jeder signierte Konversationsspeichereintrag ist durch kryptografische Signatur geschützt. Tools können nur lesen, niemals schreiben. Jede externe Modifikation wird im nächsten Zyklus erkannt.

V

Kill Switch

OWASP ASI08/ASI10

8 automatische Abschalt-Trigger: Off-Whitelist-Versuch, Soul-Modifikation, Angriff auf eigene Container, Autonomie-Timeout, Verhaltensanomalie, manueller CISO-Trigger. Bei Aktivierung: atomarer Stopp + forensischer Snapshot + sofortiger Slack-Alert.

Der Rust-Anonymisierer, Standardschicht vor jedem Cloud-LLM (erweiterbar)

Vor jedem Aufruf des anonymisierten Cloud-LLM durchlaufen alle Daten den Anonymisierer:

anonymizer, pipeline
IPs v4/v6, CIDR-Subnetze[IP_001], [IPV6_001], [CIDR_001]
MAC-Adressen[MAC_001]
Hostnames, interne URLs[HOST_001], [INTURL_001]
Emails[EMAIL_001]
Telefonnummern (international)[PHONE_001]
API-Schlüssel (AWS, Slack, GitHub, Anthropic, Stripe...)[APIKEY_001]
Bearer tokens, passwords[BEARER_001], [SECRET_001]
DB-Verbindungszeichenfolgen[DBCONN_001]
IBAN, SIRET/SIREN, TVA EU[IBAN_001], [SIRET_001], [VAT_001]
Dateipfade, Active Directory, Windows SID[PATH_001], [ADPATH_001], [SID_001]
+ Benutzerdefinierte CISO-Regeln (eigene Regex)[CUSTOM_001]
Nur lokal reversibel. Das Cloud-LLM empfängt niemals echte Daten. Standardmäßig für alle Cloud-Anbieter aktiviert, in Rust codiert, nicht in der Konfiguration.

Das unveränderliche Audit-Log

Jede Aktion des Agenten wird in PostgreSQL protokolliert mit:

  • Kryptografische Signatur jeder Zeile
  • Hash der vorherigen Zeile (Blockchain-ähnliche Kette)
  • SQL-Trigger, der jede Änderung nach dem Einfügen verhindert, selbst durch einen DBA
  • Zeitstempel, wer genehmigt hat, genaue Parameter, Ergebnis

Vollständige Forensik im Falle eines Vorfalls. NIS2-Auditnachweis.

OWASP ASI Top 10 Compliance, 2026

#RisikoStatusWie
ASI01Goal HijackingSoul + XML wrapper
ASI02Tool MisuseWhitelist 44+ cmd
ASI03Identity & PrivilegeHITL + signiertes Audit
ASI04Supply ChainSignierte isolierte Sandbox
ASI05Code ExecutionSandbox fuel-metered
ASI06Memory PoisoningKryptografische Signatur + read-only
ASI07Inter-AgentN/AN/A, einzelner Agent V1
ASI08Cascading FailuresKill switch + timeout
ASI09Excessive TrustDoppelbestätigung High/Critical
ASI10Rogue AgentKill switch 8 triggers
Selbst eingeschätzte Abdeckung: 9/9 Risiken adressiert. Jedes Risiko wird durch eine in die Binärdatei kompilierte Säule abgedeckt. Noch kein Drittaudit, der Code ist öffentlich und prüfbar.

CVE-Status, 0 Schwachstellen in der Binärdatei

cargo audit vom 21. März 2026. 10 CVEs identifiziert, alle gepatcht oder eliminiert.

wasmtime 28 → 36.0.64 CVEs behoben (isolierte Sandbox)
aws-lc-sys → 0.39.02 CVEs behoben, davon 1 HIGH 7.4 (TLS)
rustls-webpki → 0.103.101 CVE behoben (Zertifikatsverifizierung)
serde_yml → serde_yaml_ng1 CVE eliminiert (unsound Crate ersetzt)
testcontainers entfernt1 CVE eliminiert (ungenutzte Abhängigkeit)
libsql aus Standard entfernt1 CVE aus Binärdatei entfernt (Opt-in-Feature)
0 CVE in der Standard-Binärdatei
Vollständiges Threat Model ansehen (MITRE ATLAS)
Zurück zur Startseite