Skip to main content
Model zagrożeń jest stale rozwijanym dokumentem. Zachęcamy wszystkich do współtworzenia go; wiedza z zakresu bezpieczeństwa ani MITRE ATLAS nie jest wymagana.
Ta sekcja służy do uzupełniania modelu zagrożeń, a nie do zgłaszania aktywnych podatności. Jeśli znajdziesz podatność możliwą do wykorzystania, postępuj zgodnie z instrukcjami odpowiedzialnego ujawniania na stronie zaufania.

Sposoby wnoszenia wkładu

Dodaj zagrożenie. Otwórz zgłoszenie w repozytorium openclaw/trust, opisując scenariusz ataku własnymi słowami. Pomocne, ale niewymagane informacje:
  • Scenariusz ataku i sposób, w jaki można go wykorzystać.
  • Komponenty, których dotyczy zagrożenie (CLI, Gateway, kanały, ClawHub, serwery MCP itp.).
  • Twoja ocena dotkliwości (niska / średnia / wysoka / krytyczna).
  • Odnośniki do powiązanych badań, podatności CVE lub rzeczywistych przykładów.
Opiekunowie przypisują mapowanie ATLAS, identyfikator zagrożenia i poziom ryzyka podczas przeglądu. Zaproponuj środek zaradczy. Otwórz zgłoszenie lub PR z odniesieniem do zagrożenia. Propozycja powinna być konkretna i możliwa do wdrożenia: „ograniczenie liczby wiadomości na nadawcę do 10 na minutę na poziomie Gateway” jest bardziej użyteczne niż „wdrożyć ograniczanie liczby żądań”. Zaproponuj łańcuch ataków. Łańcuchy ataków pokazują, jak wiele zagrożeń może połączyć się w realistyczny scenariusz. Opisz kroki i sposób, w jaki atakujący mógłby je połączyć; krótki opis jest lepszy niż formalny szablon. Popraw lub ulepsz istniejącą treść. Literówki, doprecyzowania, nieaktualne informacje, lepsze przykłady — zachęcamy do przesyłania PR-ów, bez konieczności wcześniejszego otwierania zgłoszenia.

Informacje o strukturze

Zagrożenia są mapowane na MITRE ATLAS (Adversarial Threat Landscape for AI Systems), strukturę zagrożeń specyficznych dla AI/ML, takich jak wstrzykiwanie poleceń, niewłaściwe użycie narzędzi i wykorzystywanie agentów. Znajomość ATLAS nie jest wymagana do wniesienia wkładu; opiekunowie mapują zgłoszenia podczas przeglądu. Identyfikatory zagrożeń. Każde zagrożenie otrzymuje identyfikator, taki jak T-EXEC-003, przypisywany przez opiekunów podczas przeglądu. Poziomy ryzyka. Jeśli nie masz pewności co do poziomu, po prostu opisz skutki; opiekunowie dokonają oceny.

Proces przeglądu

  1. Wstępna kwalifikacja — nowe zgłoszenia są przeglądane w ciągu 48 godzin.
  2. Ocena — opiekunowie weryfikują wykonalność, przypisują mapowanie ATLAS i identyfikator zagrożenia oraz zatwierdzają poziom ryzyka.
  3. Dokumentacja — kontrola formatowania i kompletności.
  4. Scalenie — dodanie do modelu zagrożeń i wizualizacji.

Zasoby

Kontakt

  • Podatności bezpieczeństwa: instrukcje zgłaszania znajdują się na stronie zaufania; można też napisać na adres security@openclaw.ai.
  • Pytania dotyczące modelu zagrożeń: otwórz zgłoszenie w repozytorium openclaw/trust.
  • Czat ogólny: kanał Discord #security.

Uznanie

Autorzy wkładu w model zagrożeń są wymieniani w podziękowaniach w modelu zagrożeń i informacjach o wydaniu, a w przypadku znaczącego wkładu także w galerii sław bezpieczeństwa OpenClaw.

Powiązane materiały