Esto sirve para añadir contenido al modelo de amenazas, no para informar sobre vulnerabilidades activas. Si se ha encontrado una vulnerabilidad explotable, deben seguirse las instrucciones de divulgación responsable de la página de confianza.
Formas de contribuir
Añadir una amenaza. Abra una incidencia en openclaw/trust y describa el escenario de ataque con sus propias palabras. Resulta útil, aunque no es obligatorio, incluir:- El escenario de ataque y cómo podría explotarse.
- Los componentes afectados (CLI, Gateway, canales, ClawHub, servidores MCP, etc.).
- Su estimación de la gravedad (baja / media / alta / crítica).
- Enlaces a investigaciones relacionadas, CVE o ejemplos reales.
Referencia del marco
Las amenazas se asocian con MITRE ATLAS (panorama de amenazas adversarias para sistemas de IA), un marco para amenazas específicas de IA/ML, como la inyección de instrucciones, el uso indebido de herramientas y la explotación de agentes. No es necesario conocer ATLAS para contribuir; los responsables asocian los envíos durante la revisión. ID de amenazas. Cada amenaza recibe un ID comoT-EXEC-003, asignado por los responsables durante la revisión.
Niveles de riesgo. Si no se tiene certeza sobre el nivel, basta con describir el impacto; los responsables lo evaluarán.
Proceso de revisión
- Triaje: los nuevos envíos se revisan en un plazo de 48 horas.
- Evaluación: los responsables verifican la viabilidad, asignan la correspondencia con ATLAS y el ID de la amenaza, y validan el nivel de riesgo.
- Documentación: revisión del formato y la integridad.
- Fusión: se añade al modelo de amenazas y a la visualización.
Recursos
Contacto
- Vulnerabilidades de seguridad: consulte la página de confianza para obtener instrucciones sobre cómo informar de ellas, o
security@openclaw.ai. - Preguntas sobre el modelo de amenazas: abra una incidencia en openclaw/trust.
- Chat general: canal
#securityde Discord.