ThreatClaw 是一款用 Rust 编写的开源网络安全代理,具备签名的隔离沙箱、编译进二进制文件的 5 大安全支柱,以及针对 OWASP ASI 2026 的自评 9/9 覆盖率(目前尚无第三方审计)。
这不是审美选择。Rust 在编译时消除了整类漏洞,这些漏洞占系统软件中严重 CVE 的 70%。
从设计上即不可能,编译器拒绝任何越界的内存访问
借用检查器在编译时予以禁止,无需垃圾回收器
并发默认是安全的,类型系统保证独占访问
Option<T> 类型强制显式处理值的缺失
每个 skill 都在隔离沙箱中运行,具备:
每次执行的 CPU 限制,无法使系统过载
skill 声明其所需内容(network、filesystem、secrets)。默认:无。network=false 意味着被攻破的 skill 无法外泄数据
沙箱的每个输出在离开隔离环境前都会被扫描。如果凭据在响应中泄露,它会被阻止
每个 skill 都经过签名。被修改的文件不会加载
ThreatClaw 与所有其他代理的区别所在:
AGENT_SOUL.toml 通过编译进 Rust 二进制文件的 SHA-256 指纹进行校验。运行时锁定,任何热篡改都会触发 kill switch。开源代码:运维人员可以重新编译自定义 Soul,但这是一个自愿、可审计且会改变指纹的行为。
44+ 条预先验证的命令,用 Rust 定义,LLM 无法修改。每条命令都有:风险级别、可逆性、禁止目标(root、threatclaw 自身)。零任意 shell。
每个工具输出在到达 LLM 之前都会被包装。检测并阻止 25+ 种网络安全专用注入模式("ignore previous instructions"、"mark as false positive" 等)。数据始终是数据,绝非指令。
每条已签名的会话内存条目都受加密签名保护。工具只能读取,绝不能写入。任何外部修改都会在下一个周期被检测到。
8 个自动停止触发器:白名单外的尝试、修改 soul、针对自身容器、自主性超时、行为异常、RSSI 手动触发。触发时:原子式停止 + 取证快照 + 即时 Slack 告警。
在每次调用匿名化云端 LLM 之前,所有数据都会经过匿名化器:
代理的每个动作都记录在 PostgreSQL 中,包含:
发生事件时提供完整取证。NIS2 审计证据。
| # | 风险 | Status | 如何 |
|---|---|---|---|
| ASI01 | Goal Hijacking | ✓ | Soul + XML wrapper |
| ASI02 | Tool Misuse | ✓ | Whitelist 44+ cmd |
| ASI03 | Identity & Privilege | ✓ | HITL + 签名审计 |
| ASI04 | Supply Chain | ✓ | 签名的隔离沙箱 |
| ASI05 | Code Execution | ✓ | Sandbox fuel-metered |
| ASI06 | Memory Poisoning | ✓ | 加密签名 + 只读 |
| ASI07 | Inter-Agent | N/A | N/A,V1 单代理 |
| ASI08 | Cascading Failures | ✓ | Kill switch + timeout |
| ASI09 | Excessive Trust | ✓ | High/Critical 双重确认 |
| ASI10 | Rogue Agent | ✓ | Kill switch 8 triggers |
2026 年 3 月 21 日的 cargo audit 审计。识别出 10 个 CVE,全部已修补或消除。