侵害されないために構築。

ThreatClaw は Rust で書かれたオープンソースのサイバーセキュリティエージェントであり、署名された隔離サンドボックス、バイナリにコンパイルされた 5 つのセキュリティの柱、そして OWASP ASI 2026 に対する自己評価 9/9 のカバレッジを備えています(現時点で第三者監査はありません)。

言語、Rust

美的な選択ではありません。Rust はコンパイル時に、システムソフトウェアの重大な CVE の 70% を占める脆弱性のカテゴリ全体を排除します。

バッファオーバーフローゼロ

構造上不可能で、コンパイラは範囲外のメモリアクセスをすべて拒否します

解放後使用ゼロ

ボローチェッカーがコンパイル時に禁止するため、ガベージコレクターは不要です

競合状態ゼロ

並行処理はデフォルトで安全で、型システムが排他的アクセスを保証します

ヌルポインタゼロ

Option<T> 型が値の欠如の明示的な処理を強制します

NSA、CISA、Microsoft は 2023 年以降、重要なセキュリティソフトウェアに Rust を推奨しています。ThreatClaw のコアがこれらのバグを持ち得ないのは、私たちが探したからではなく、Rust がそれらの存在を許さないからです。

隔離サンドボックス、IronClaw から継承し強化

各 skill は以下を備えた隔離サンドボックスで実行されます:

1

Fuel metering

実行ごとの CPU 制限、システムを飽和させることは不可能

2

Capabilities opt-in

skill は必要なもの(network、filesystem、secrets)を宣言します。デフォルト:なし。network=false は、侵害された skill がデータを持ち出せないことを意味します

3

Leak detector

サンドボックスの各出力は隔離環境を離れる前にスキャンされます。認証情報が応答に漏れた場合、それはブロックされます

4

暗号署名

各 skill は署名されています。改変されたファイルは読み込まれません

ReAct の 5 つの柱、OWASP ASI 2026

ThreatClaw を他のすべてのエージェントと差別化するもの:

I

不変の Soul

OWASP ASI01, Goal Hijacking

AGENT_SOUL.toml は Rust バイナリにコンパイルされた SHA-256 フィンガープリントで検証されます。ランタイムでロックされ、あらゆるホット改変が kill switch を作動させます。オープンソースコード:オペレーターはカスタム Soul を再コンパイルできますが、それは意図的で監査可能な、フィンガープリントを変える行為です。

II

レメディエーション ホワイトリスト

OWASP ASI02, Tool Misuse

44 以上の事前検証済みコマンドを Rust で定義し、LLM は変更できません。各コマンドには:リスクレベル、可逆性、禁止対象(root、threatclaw 自身)があります。任意のシェルは一切なし。

III

アンチインジェクション XML ラッパー

OWASP ASI01, Indirect Injection

各ツールの出力は LLM に到達する前にラップされます。25 以上のサイバー特有のインジェクションパターンを検出しブロックします("ignore previous instructions"、"mark as false positive" など)。データはあくまでデータであり、決して命令ではありません。

IV

署名済みメモリ

OWASP ASI06, Memory Poisoning

署名された各会話メモリエントリは暗号署名で保護されます。ツールは読み取りのみ可能で、書き込みは決してできません。外部からの変更はすべて次のサイクルで検出されます。

V

Kill switch

OWASP ASI08/ASI10

8 つの自動停止トリガー:ホワイトリスト外の試行、soul の改変、自身のコンテナへの標的化、自律性タイムアウト、行動異常、RSSI による手動起動。作動時:アトミックな停止 + フォレンジックスナップショット + 即時 Slack アラート。

Rust アノニマイザー、すべてのクラウド LLM の前段のデフォルト層(拡張可能)

匿名化されたクラウド LLM への各呼び出しの前に、すべてのデータはアノニマイザーを通過します:

anonymizer, pipeline
IP v4/v6、CIDR サブネット[IP_001], [IPV6_001], [CIDR_001]
MAC アドレス[MAC_001]
ホスト名、内部 URL[HOST_001], [INTURL_001]
Emails[EMAIL_001]
電話番号(国際)[PHONE_001]
API キー(AWS、Slack、GitHub、Anthropic、Stripe...)[APIKEY_001]
Bearer tokens, passwords[BEARER_001], [SECRET_001]
DB 接続文字列[DBCONN_001]
IBAN, SIRET/SIREN, TVA EU[IBAN_001], [SIRET_001], [VAT_001]
ファイルパス、Active Directory、Windows SID[PATH_001], [ADPATH_001], [SID_001]
+ RSSI カスタムルール(カスタム正規表現)[CUSTOM_001]
ローカルでのみ復元可能。クラウド LLM が実際のデータを受け取ることは決してありません。すべてのクラウドプロバイダーでデフォルトで有効、設定ではなく Rust でコード化されています。

不変の監査ログ

エージェントの各アクションは PostgreSQL に以下とともに記録されます:

  • 各行の暗号署名
  • 前の行のハッシュ(ブロックチェーン型チェーン)
  • 挿入後のあらゆる変更を防ぐ SQL トリガー、DBA でも不可
  • タイムスタンプ、承認者、正確なパラメータ、結果

インシデント時の完全なフォレンジック。NIS2 監査の証跡。

OWASP ASI Top 10 準拠、2026

#リスクStatus方法
ASI01Goal HijackingSoul + XML wrapper
ASI02Tool MisuseWhitelist 44+ cmd
ASI03Identity & PrivilegeHITL + 署名済み監査
ASI04Supply Chain署名済み隔離サンドボックス
ASI05Code ExecutionSandbox fuel-metered
ASI06Memory Poisoning暗号署名 + 読み取り専用
ASI07Inter-AgentN/AN/A、単一エージェント V1
ASI08Cascading FailuresKill switch + timeout
ASI09Excessive TrustHigh/Critical のダブル確認
ASI10Rogue AgentKill switch 8 triggers
自己評価カバレッジ:9/9 のリスクに対応。各リスクはバイナリにコンパイルされた柱によってカバーされます。現時点で第三者監査はなく、コードは公開され監査可能です。

CVE ステータス、バイナリ内の脆弱性 0

2026 年 3 月 21 日の cargo audit による監査。10 件の CVE を特定し、すべてパッチ適用または排除済み。

wasmtime 28 → 36.0.64 件の CVE を修正(隔離サンドボックス)
aws-lc-sys → 0.39.02 件の CVE を修正、うち 1 件は HIGH 7.4(TLS)
rustls-webpki → 0.103.101 件の CVE を修正(証明書検証)
serde_yml → serde_yaml_ng1 件の CVE を排除(unsound な crate を置換)
testcontainers を削除1 件の CVE を排除(未使用の依存関係)
libsql をデフォルトから除外バイナリから 1 件の CVE を除去(opt-in 機能)
デフォルトバイナリに CVE 0
完全な脅威モデルを見る(MITRE ATLAS)
ホームに戻る