Queste istruzioni servono per aggiungere contenuti al modello delle minacce, non per segnalare vulnerabilità attive. Se hai individuato una vulnerabilità sfruttabile, segui invece le istruzioni per la divulgazione responsabile nella pagina Trust.
Come contribuire
Aggiungere una minaccia. Apri una segnalazione su openclaw/trust descrivendo lo scenario di attacco con parole tue. È utile, ma non obbligatorio, includere:- Lo scenario di attacco e il modo in cui potrebbe essere sfruttato.
- I componenti interessati (CLI, Gateway, canali, ClawHub, server MCP e così via).
- La tua stima della gravità (bassa / media / alta / critica).
- Collegamenti a ricerche correlate, CVE o esempi reali.
Riferimento al framework
Le minacce sono mappate su MITRE ATLAS (Adversarial Threat Landscape for AI Systems), un framework per minacce specifiche dell’IA e del machine learning, come l’iniezione di prompt, l’uso improprio degli strumenti e lo sfruttamento degli agenti. Non è necessario conoscere ATLAS per contribuire; durante la revisione, i maintainer mappano i contributi ricevuti. ID delle minacce. A ogni minaccia viene assegnato un ID comeT-EXEC-003 dai maintainer durante la revisione.
Livelli di rischio. Se non sai quale livello indicare, descrivi semplicemente l’impatto; saranno i maintainer a valutarlo.
Processo di revisione
- Valutazione preliminare - i nuovi contributi vengono esaminati entro 48 ore.
- Valutazione - i maintainer verificano la fattibilità, assegnano la mappatura ATLAS e l’ID della minaccia e convalidano il livello di rischio.
- Documentazione - verifica della formattazione e della completezza.
- Integrazione - il contributo viene aggiunto al modello delle minacce e alla visualizzazione.
Risorse
Contatti
- Vulnerabilità di sicurezza: consulta la pagina Trust per le istruzioni di segnalazione oppure scrivi a
security@openclaw.ai. - Domande sul modello delle minacce: apri una segnalazione su openclaw/trust.
- Chat generale: canale Discord
#security.