Ta sekcja służy do uzupełniania modelu zagrożeń, a nie do zgłaszania aktywnych podatności. Jeśli znajdziesz podatność możliwą do wykorzystania, postępuj zgodnie z instrukcjami odpowiedzialnego ujawniania na stronie zaufania.
Sposoby wnoszenia wkładu
Dodaj zagrożenie. Otwórz zgłoszenie w repozytorium openclaw/trust, opisując scenariusz ataku własnymi słowami. Pomocne, ale niewymagane informacje:- Scenariusz ataku i sposób, w jaki można go wykorzystać.
- Komponenty, których dotyczy zagrożenie (CLI, Gateway, kanały, ClawHub, serwery MCP itp.).
- Twoja ocena dotkliwości (niska / średnia / wysoka / krytyczna).
- Odnośniki do powiązanych badań, podatności CVE lub rzeczywistych przykładów.
Informacje o strukturze
Zagrożenia są mapowane na MITRE ATLAS (Adversarial Threat Landscape for AI Systems), strukturę zagrożeń specyficznych dla AI/ML, takich jak wstrzykiwanie poleceń, niewłaściwe użycie narzędzi i wykorzystywanie agentów. Znajomość ATLAS nie jest wymagana do wniesienia wkładu; opiekunowie mapują zgłoszenia podczas przeglądu. Identyfikatory zagrożeń. Każde zagrożenie otrzymuje identyfikator, taki jakT-EXEC-003, przypisywany przez opiekunów podczas przeglądu.
Poziomy ryzyka. Jeśli nie masz pewności co do poziomu, po prostu opisz skutki; opiekunowie dokonają oceny.
Proces przeglądu
- Wstępna kwalifikacja — nowe zgłoszenia są przeglądane w ciągu 48 godzin.
- Ocena — opiekunowie weryfikują wykonalność, przypisują mapowanie ATLAS i identyfikator zagrożenia oraz zatwierdzają poziom ryzyka.
- Dokumentacja — kontrola formatowania i kompletności.
- Scalenie — dodanie do modelu zagrożeń i wizualizacji.
Zasoby
Kontakt
- Podatności bezpieczeństwa: instrukcje zgłaszania znajdują się na stronie zaufania; można też napisać na adres
security@openclaw.ai. - Pytania dotyczące modelu zagrożeń: otwórz zgłoszenie w repozytorium openclaw/trust.
- Czat ogólny: kanał Discord
#security.