هذا مخصص للإضافة إلى نموذج التهديدات، وليس للإبلاغ عن الثغرات القائمة. إذا عثرت على ثغرة قابلة للاستغلال، فاتبع بدلًا من ذلك تعليمات الإفصاح المسؤول في صفحة الثقة.
طرق المساهمة
أضف تهديدًا. افتح مشكلة في openclaw/trust تصف فيها سيناريو الهجوم بكلماتك الخاصة. من المفيد تضمين ما يلي، لكنه ليس مطلوبًا:- سيناريو الهجوم وكيفية استغلاله.
- المكونات المتأثرة (CLI وGateway والقنوات وClawHub وخوادم MCP وغيرها).
- تقديرك لمستوى الخطورة (منخفض / متوسط / مرتفع / حرج).
- روابط لأبحاث ذات صلة أو ثغرات CVE أو أمثلة واقعية.
مرجع إطار العمل
تُطابق التهديدات مع MITRE ATLAS (مشهد التهديدات العدائية لأنظمة الذكاء الاصطناعي)، وهو إطار عمل للتهديدات الخاصة بالذكاء الاصطناعي وتعلّم الآلة، مثل حقن الموجّهات وإساءة استخدام الأدوات واستغلال الوكلاء. لا تحتاج إلى معرفة ATLAS للمساهمة؛ إذ يطابق المشرفون المشاركات أثناء المراجعة. معرّفات التهديدات. يحصل كل تهديد على معرّف مثلT-EXEC-003، ويحدده المشرفون أثناء المراجعة.
مستويات المخاطر. إذا لم تكن متأكدًا من المستوى، فما عليك سوى وصف التأثير؛ وسيتولى المشرفون تقييمه.
عملية المراجعة
- الفرز - تُراجع المشاركات الجديدة خلال 48 ساعة.
- التقييم - يتحقق المشرفون من قابلية التنفيذ، ويحددون مطابقة ATLAS ومعرّف التهديد، ويتحققون من مستوى المخاطر.
- التوثيق - مراجعة التنسيق والاكتمال.
- الدمج - يُضاف المحتوى إلى نموذج التهديدات وعرضه المرئي.
الموارد
التواصل
- الثغرات الأمنية: راجع صفحة الثقة للحصول على تعليمات الإبلاغ، أو راسل
security@openclaw.ai. - أسئلة نموذج التهديدات: افتح مشكلة في openclaw/trust.
- الدردشة العامة: قناة
#securityعلى Discord.