Bagian ini ditujukan untuk menambahkan informasi ke model ancaman, bukan melaporkan kerentanan aktif. Jika Anda menemukan kerentanan yang dapat dieksploitasi, ikuti petunjuk pengungkapan yang bertanggung jawab di halaman Trust.
Cara berkontribusi
Tambahkan ancaman. Buka isu di openclaw/trust yang menjelaskan skenario serangan dengan kata-kata Anda sendiri. Informasi berikut membantu, tetapi tidak diwajibkan:- Skenario serangan dan cara mengeksploitasinya.
- Komponen yang terdampak (CLI, Gateway, kanal, ClawHub, server MCP, dan sebagainya).
- Perkiraan tingkat keparahan Anda (rendah / sedang / tinggi / kritis).
- Tautan ke penelitian terkait, CVE, atau contoh di dunia nyata.
Referensi kerangka kerja
Ancaman dipetakan ke MITRE ATLAS (Adversarial Threat Landscape for AI Systems), sebuah kerangka kerja untuk ancaman khusus AI/ML seperti injeksi prompt, penyalahgunaan alat, dan eksploitasi agen. Anda tidak perlu memahami ATLAS untuk berkontribusi; pengelola akan memetakan kiriman selama peninjauan. ID ancaman. Setiap ancaman mendapatkan ID sepertiT-EXEC-003, yang ditetapkan oleh pengelola selama peninjauan.
Tingkat risiko. Jika Anda tidak yakin mengenai tingkatnya, cukup jelaskan dampaknya; pengelola akan menilainya.
Proses peninjauan
- Triase - kiriman baru ditinjau dalam waktu 48 jam.
- Penilaian - pengelola memverifikasi kelayakan, menetapkan pemetaan ATLAS dan ID ancaman, serta memvalidasi tingkat risiko.
- Dokumentasi - pemeriksaan format dan kelengkapan.
- Penggabungan - ditambahkan ke model ancaman dan visualisasi.
Sumber daya
Kontak
- Kerentanan keamanan: halaman Trust untuk petunjuk pelaporan, atau
security@openclaw.ai. - Pertanyaan tentang model ancaman: buka isu di openclaw/trust.
- Percakapan umum: kanal Discord
#security.