Cette procédure sert à enrichir le modèle de menace, et non à signaler des vulnérabilités actives. Si vous avez découvert une vulnérabilité exploitable, suivez plutôt les instructions de divulgation responsable figurant sur la page de confiance.
Façons de contribuer
Ajouter une menace. Ouvrez un ticket sur openclaw/trust et décrivez le scénario d’attaque avec vos propres mots. Les informations suivantes sont utiles, mais facultatives :- Le scénario d’attaque et la manière dont il pourrait être exploité.
- Les composants concernés (CLI, Gateway, canaux, ClawHub, serveurs MCP, etc.).
- Votre estimation de la gravité (faible / moyenne / élevée / critique).
- Des liens vers des recherches connexes, des CVE ou des exemples réels.
Référence du cadre
Les menaces sont mises en correspondance avec MITRE ATLAS (Adversarial Threat Landscape for AI Systems), un cadre consacré aux menaces propres à l’IA et à l’apprentissage automatique, telles que l’injection de prompts, l’utilisation abusive d’outils et l’exploitation d’agents. Il n’est pas nécessaire de connaître ATLAS pour contribuer ; les responsables mettent les soumissions en correspondance lors de l’examen. Identifiants de menace. Chaque menace reçoit un identifiant tel queT-EXEC-003, attribué par les responsables lors de l’examen.
Niveaux de risque. Si vous avez un doute sur le niveau, décrivez simplement l’impact ; les responsables l’évalueront.
Processus d’examen
- Triage - les nouvelles soumissions sont examinées sous 48 heures.
- Évaluation - les responsables vérifient la faisabilité, attribuent la correspondance ATLAS et l’identifiant de menace, puis valident le niveau de risque.
- Documentation - vérification de la mise en forme et de l’exhaustivité.
- Fusion - ajout au modèle de menace et à sa visualisation.
Ressources
Contact
- Vulnérabilités de sécurité : consultez la page de confiance pour connaître les instructions de signalement, ou écrivez à
security@openclaw.ai. - Questions sur le modèle de menace : ouvrez un ticket sur openclaw/trust.
- Discussion générale : canal Discord
#security.