Dieser Abschnitt dient dazu, das Bedrohungsmodell zu ergänzen, nicht dazu, aktuelle Schwachstellen zu melden. Wenn Sie eine ausnutzbare Schwachstelle gefunden haben, befolgen Sie stattdessen die Anweisungen zur verantwortungsvollen Offenlegung auf der Trust-Seite.
Möglichkeiten zur Mitwirkung
Eine Bedrohung hinzufügen. Erstellen Sie ein Issue unter openclaw/trust und beschreiben Sie das Angriffsszenario mit eigenen Worten. Hilfreich, aber nicht erforderlich:- Das Angriffsszenario und wie es ausgenutzt werden könnte.
- Welche Komponenten betroffen sind (CLI, Gateway, Kanäle, ClawHub, MCP-Server usw.).
- Ihre Einschätzung des Schweregrads (niedrig / mittel / hoch / kritisch).
- Links zu einschlägiger Forschung, CVEs oder realen Beispielen.
Framework-Referenz
Bedrohungen werden MITRE ATLAS (Adversarial Threat Landscape for AI Systems) zugeordnet, einem Framework für KI-/ML-spezifische Bedrohungen wie Prompt-Injection, Werkzeugmissbrauch und die Ausnutzung von Agenten. Sie müssen ATLAS nicht kennen, um einen Beitrag zu leisten; die Maintainer ordnen Einreichungen während der Überprüfung zu. Bedrohungs-IDs. Jede Bedrohung erhält eine ID wieT-EXEC-003, die während der Überprüfung von den Maintainern zugewiesen wird.
Risikostufen. Wenn Sie sich bei der Stufe unsicher sind, beschreiben Sie einfach die Auswirkungen; die Maintainer nehmen die Bewertung vor.
Überprüfungsprozess
- Triage – neue Einreichungen werden innerhalb von 48 Stunden überprüft.
- Bewertung – die Maintainer prüfen die Umsetzbarkeit, weisen die ATLAS-Zuordnung und die Bedrohungs-ID zu und validieren die Risikostufe.
- Dokumentation – Überprüfung von Formatierung und Vollständigkeit.
- Zusammenführung – Aufnahme in das Bedrohungsmodell und die Visualisierung.
Ressourcen
Kontakt
- Sicherheitslücken: Auf der Trust-Seite finden Sie Anweisungen zur Meldung; alternativ können Sie
security@openclaw.aiverwenden. - Fragen zum Bedrohungsmodell: Erstellen Sie ein Issue unter openclaw/trust.
- Allgemeiner Austausch: Discord-Kanal
#security.