Dit is bedoeld voor aanvullingen op het dreigingsmodel, niet voor het melden van actuele kwetsbaarheden. Als je een misbruikbare kwetsbaarheid hebt gevonden, volg dan in plaats daarvan de instructies voor verantwoorde openbaarmaking op de Trust-pagina.
Manieren om bij te dragen
Voeg een dreiging toe. Open een issue op openclaw/trust en beschrijf het aanvalsscenario in je eigen woorden. Nuttig, maar niet verplicht:- Het aanvalsscenario en hoe dit kan worden misbruikt.
- Welke componenten worden getroffen (CLI, Gateway, kanalen, ClawHub, MCP-servers enzovoort).
- Jouw inschatting van de ernst (laag / gemiddeld / hoog / kritiek).
- Links naar gerelateerd onderzoek, CVE’s of praktijkvoorbeelden.
Frameworkreferentie
Dreigingen worden gekoppeld aan MITRE ATLAS (Adversarial Threat Landscape for AI Systems), een framework voor AI/ML-specifieke dreigingen, zoals promptinjectie, misbruik van tools en uitbuiting van agents. Je hoeft ATLAS niet te kennen om bij te dragen; beheerders koppelen inzendingen tijdens de beoordeling. Dreigings-ID’s. Elke dreiging krijgt een ID zoalsT-EXEC-003, dat tijdens de beoordeling door beheerders wordt toegewezen.
Risiconiveaus. Als je niet zeker bent van het niveau, beschrijf dan alleen de impact; beheerders beoordelen het niveau.
Beoordelingsproces
- Triage - nieuwe inzendingen worden binnen 48 uur beoordeeld.
- Beoordeling - beheerders verifiëren de haalbaarheid, wijzen een ATLAS-koppeling en dreigings-ID toe en valideren het risiconiveau.
- Documentatie - controle van opmaak en volledigheid.
- Samenvoeging - toegevoegd aan het dreigingsmodel en de visualisatie.
Bronnen
Contact
- Beveiligingskwetsbaarheden: raadpleeg de Trust-pagina voor meldingsinstructies, of
security@openclaw.ai. - Vragen over het dreigingsmodel: open een issue op openclaw/trust.
- Algemene chat: Discord-kanaal
#security.