Esta seção destina-se a adições ao modelo de ameaças, não à comunicação de vulnerabilidades ativas. Se você encontrou uma vulnerabilidade explorável, siga as instruções de divulgação responsável na página de confiança.
Formas de contribuir
Adicione uma ameaça. Abra uma issue em openclaw/trust descrevendo o cenário de ataque com suas próprias palavras. Informações úteis, mas não obrigatórias:- O cenário de ataque e como ele poderia ser explorado.
- Quais componentes são afetados (CLI, Gateway, canais, ClawHub, servidores MCP etc.).
- Sua estimativa de gravidade (baixa / média / alta / crítica).
- Links para pesquisas relacionadas, CVEs ou exemplos reais.
Referência do framework
As ameaças são mapeadas para o MITRE ATLAS (Cenário de Ameaças Adversárias para Sistemas de IA), um framework para ameaças específicas de IA/ML, como injeção de prompt, uso indevido de ferramentas e exploração de agentes. Você não precisa conhecer o ATLAS para contribuir; os mantenedores mapeiam os envios durante a revisão. IDs de ameaças. Cada ameaça recebe um ID comoT-EXEC-003, atribuído pelos mantenedores durante a revisão.
Níveis de risco. Se você não tiver certeza sobre o nível, apenas descreva o impacto; os mantenedores farão a avaliação.
Processo de revisão
- Triagem — novos envios são revisados em até 48 horas.
- Avaliação — os mantenedores verificam a viabilidade, atribuem o mapeamento do ATLAS e o ID da ameaça e validam o nível de risco.
- Documentação — revisão de formatação e integridade.
- Mesclagem — adição ao modelo de ameaças e à visualização.
Recursos
Contato
- Vulnerabilidades de segurança: consulte a página de confiança para obter instruções de comunicação ou envie um e-mail para
security@openclaw.ai. - Dúvidas sobre o modelo de ameaças: abra uma issue em openclaw/trust.
- Conversa geral: canal
#securityno Discord.