これは脅威モデルへの追加を目的としたものであり、実際に存在する脆弱性を報告するためのものではありません。悪用可能な脆弱性を発見した場合は、代わりにTrust ページに記載されている責任ある開示の手順に従ってください。
貢献方法
脅威を追加する。 攻撃シナリオを自分の言葉で説明する Issue を openclaw/trust で作成してください。以下の情報があると役立ちますが、必須ではありません。- 攻撃シナリオと、それがどのように悪用される可能性があるか。
- 影響を受けるコンポーネント(CLI、Gateway、チャネル、ClawHub、MCP サーバーなど)。
- 深刻度の見積もり(低 / 中 / 高 / 重大)。
- 関連する研究、CVE、または実際の事例へのリンク。
フレームワークのリファレンス
脅威は、プロンプトインジェクション、ツールの悪用、エージェントの悪用など、AI/ML 固有の脅威に対応するフレームワークである MITRE ATLAS(Adversarial Threat Landscape for AI Systems)にマッピングされます。貢献するために ATLAS の知識は必要ありません。メンテナーがレビュー時に提出内容をマッピングします。 脅威 ID。 各脅威にはT-EXEC-003 のような ID が付与され、レビュー時にメンテナーが割り当てます。
リスクレベル。 レベルが不明な場合は、影響のみを説明してください。メンテナーが評価します。
レビュープロセス
- トリアージ - 新しい提出内容は 48 時間以内にレビューされます。
- 評価 - メンテナーが実現可能性を確認し、ATLAS マッピングと脅威 ID を割り当て、リスクレベルを検証します。
- ドキュメント化 - 形式と完全性を確認します。
- マージ - 脅威モデルと可視化に追加します。
リソース
連絡先
- セキュリティ脆弱性: 報告手順については Trust ページを参照するか、
security@openclaw.aiを使用してください。 - 脅威モデルに関する質問: openclaw/trust で Issue を作成してください。
- 一般的なチャット: Discord の
#securityチャネル。