Skip to main content
脅威モデルは継続的に更新されるドキュメントです。セキュリティや MITRE ATLAS に関する知識がなくても、誰でも貢献できます。
これは脅威モデルへの追加を目的としたものであり、実際に存在する脆弱性を報告するためのものではありません。悪用可能な脆弱性を発見した場合は、代わりにTrust ページに記載されている責任ある開示の手順に従ってください。

貢献方法

脅威を追加する。 攻撃シナリオを自分の言葉で説明する Issue を openclaw/trust で作成してください。以下の情報があると役立ちますが、必須ではありません。
  • 攻撃シナリオと、それがどのように悪用される可能性があるか。
  • 影響を受けるコンポーネント(CLI、Gateway、チャネル、ClawHub、MCP サーバーなど)。
  • 深刻度の見積もり(低 / 中 / 高 / 重大)。
  • 関連する研究、CVE、または実際の事例へのリンク。
メンテナーはレビュー時に ATLAS マッピング、脅威 ID、リスクレベルを割り当てます。 緩和策を提案する。 該当する脅威を参照する Issue または PR を作成してください。具体的で実行可能な内容にしてください。「レート制限を実装する」よりも「Gateway で送信者ごとに 1 分あたり 10 メッセージのレート制限を適用する」の方が有用です。 攻撃チェーンを提案する。 攻撃チェーンは、複数の脅威がどのように組み合わさって現実的なシナリオになるかを示します。手順と、攻撃者がそれらをどのようにつなげるかを説明してください。形式的なテンプレートよりも、短い説明文の方が効果的です。 既存の内容を修正または改善する。 誤字、説明の明確化、古い情報、より良い例などを対象とする PR を歓迎します。Issue は不要です。

フレームワークのリファレンス

脅威は、プロンプトインジェクション、ツールの悪用、エージェントの悪用など、AI/ML 固有の脅威に対応するフレームワークである MITRE ATLAS(Adversarial Threat Landscape for AI Systems)にマッピングされます。貢献するために ATLAS の知識は必要ありません。メンテナーがレビュー時に提出内容をマッピングします。 脅威 ID。 各脅威には T-EXEC-003 のような ID が付与され、レビュー時にメンテナーが割り当てます。 リスクレベル。 レベルが不明な場合は、影響のみを説明してください。メンテナーが評価します。

レビュープロセス

  1. トリアージ - 新しい提出内容は 48 時間以内にレビューされます。
  2. 評価 - メンテナーが実現可能性を確認し、ATLAS マッピングと脅威 ID を割り当て、リスクレベルを検証します。
  3. ドキュメント化 - 形式と完全性を確認します。
  4. マージ - 脅威モデルと可視化に追加します。

リソース

連絡先

  • セキュリティ脆弱性: 報告手順については Trust ページを参照するか、security@openclaw.ai を使用してください。
  • 脅威モデルに関する質問: openclaw/trust で Issue を作成してください。
  • 一般的なチャット: Discord の #security チャネル。

貢献者の表彰

脅威モデルへの貢献者は、脅威モデルの謝辞およびリリースノートに掲載され、重要な貢献を行った場合は OpenClaw セキュリティ殿堂でも表彰されます。

関連項目