为不被攻破而生。

ThreatClaw 是一款用 Rust 编写的开源网络安全代理,具备签名的隔离沙箱、编译进二进制文件的 5 大安全支柱,以及针对 OWASP ASI 2026 的自评 9/9 覆盖率(目前尚无第三方审计)。

语言,Rust

这不是审美选择。Rust 在编译时消除了整类漏洞,这些漏洞占系统软件中严重 CVE 的 70%。

零缓冲区溢出

从设计上即不可能,编译器拒绝任何越界的内存访问

零释放后使用

借用检查器在编译时予以禁止,无需垃圾回收器

零竞态条件

并发默认是安全的,类型系统保证独占访问

零空指针

Option<T> 类型强制显式处理值的缺失

自 2023 年起,NSA、CISA 和 Microsoft 就推荐将 Rust 用于关键安全软件。ThreatClaw 的核心不可能存在这些缺陷,不是因为我们去寻找它们,而是因为 Rust 不允许它们存在。

隔离沙箱,承袭自 IronClaw,并经强化

每个 skill 都在隔离沙箱中运行,具备:

1

Fuel metering

每次执行的 CPU 限制,无法使系统过载

2

Capabilities opt-in

skill 声明其所需内容(network、filesystem、secrets)。默认:无。network=false 意味着被攻破的 skill 无法外泄数据

3

Leak detector

沙箱的每个输出在离开隔离环境前都会被扫描。如果凭据在响应中泄露,它会被阻止

4

加密签名

每个 skill 都经过签名。被修改的文件不会加载

ReAct 五大支柱,OWASP ASI 2026

ThreatClaw 与所有其他代理的区别所在:

I

不可变 Soul

OWASP ASI01, Goal Hijacking

AGENT_SOUL.toml 通过编译进 Rust 二进制文件的 SHA-256 指纹进行校验。运行时锁定,任何热篡改都会触发 kill switch。开源代码:运维人员可以重新编译自定义 Soul,但这是一个自愿、可审计且会改变指纹的行为。

II

修复白名单

OWASP ASI02, Tool Misuse

44+ 条预先验证的命令,用 Rust 定义,LLM 无法修改。每条命令都有:风险级别、可逆性、禁止目标(root、threatclaw 自身)。零任意 shell。

III

XML 反注入包装器

OWASP ASI01, Indirect Injection

每个工具输出在到达 LLM 之前都会被包装。检测并阻止 25+ 种网络安全专用注入模式("ignore previous instructions"、"mark as false positive" 等)。数据始终是数据,绝非指令。

IV

签名内存

OWASP ASI06, Memory Poisoning

每条已签名的会话内存条目都受加密签名保护。工具只能读取,绝不能写入。任何外部修改都会在下一个周期被检测到。

V

Kill switch

OWASP ASI08/ASI10

8 个自动停止触发器:白名单外的尝试、修改 soul、针对自身容器、自主性超时、行为异常、RSSI 手动触发。触发时:原子式停止 + 取证快照 + 即时 Slack 告警。

Rust 匿名化器,任何云端 LLM 之前的默认层(可扩展)

在每次调用匿名化云端 LLM 之前,所有数据都会经过匿名化器:

anonymizer, pipeline
IP v4/v6、CIDR 子网[IP_001], [IPV6_001], [CIDR_001]
MAC 地址[MAC_001]
主机名、内部 URL[HOST_001], [INTURL_001]
Emails[EMAIL_001]
电话号码(国际)[PHONE_001]
API 密钥(AWS、Slack、GitHub、Anthropic、Stripe...)[APIKEY_001]
Bearer tokens, passwords[BEARER_001], [SECRET_001]
数据库连接字符串[DBCONN_001]
IBAN, SIRET/SIREN, TVA EU[IBAN_001], [SIRET_001], [VAT_001]
文件路径、Active Directory、Windows SID[PATH_001], [ADPATH_001], [SID_001]
+ RSSI 自定义规则(自定义正则表达式)[CUSTOM_001]
仅在本地可逆。云端 LLM 永远不会接收真实数据。对所有云服务商默认启用,用 Rust 编码,而非配置。

不可变审计日志

代理的每个动作都记录在 PostgreSQL 中,包含:

  • 每行的加密签名
  • 前一行的哈希(区块链式链条)
  • SQL 触发器,插入后阻止任何修改,即使是 DBA 也不例外
  • 时间戳、批准人、确切参数、结果

发生事件时提供完整取证。NIS2 审计证据。

OWASP ASI Top 10 合规,2026

#风险Status如何
ASI01Goal HijackingSoul + XML wrapper
ASI02Tool MisuseWhitelist 44+ cmd
ASI03Identity & PrivilegeHITL + 签名审计
ASI04Supply Chain签名的隔离沙箱
ASI05Code ExecutionSandbox fuel-metered
ASI06Memory Poisoning加密签名 + 只读
ASI07Inter-AgentN/AN/A,V1 单代理
ASI08Cascading FailuresKill switch + timeout
ASI09Excessive TrustHigh/Critical 双重确认
ASI10Rogue AgentKill switch 8 triggers
自评覆盖率:9/9 风险已应对。每项风险都由一个编译进二进制文件的支柱覆盖。目前尚无第三方审计,代码公开且可审计。

CVE 状态,二进制文件中 0 漏洞

2026 年 3 月 21 日的 cargo audit 审计。识别出 10 个 CVE,全部已修补或消除。

wasmtime 28 → 36.0.6修复 4 个 CVE(隔离沙箱)
aws-lc-sys → 0.39.0修复 2 个 CVE,其中 1 个 HIGH 7.4(TLS)
rustls-webpki → 0.103.10修复 1 个 CVE(证书验证)
serde_yml → serde_yaml_ng消除 1 个 CVE(替换了 unsound crate)
移除 testcontainers消除 1 个 CVE(未使用的依赖)
libsql 移出默认从二进制文件中移除 1 个 CVE(opt-in 特性)
默认二进制文件中 0 CVE
查看完整威胁模型(MITRE ATLAS)
返回首页