Этот раздел предназначен для дополнения модели угроз, а не для сообщения об обнаруженных уязвимостях. Если вы обнаружили уязвимость, которую можно эксплуатировать, следуйте инструкциям по ответственному раскрытию на странице Trust.
Как внести вклад
Добавьте угрозу. Создайте задачу в openclaw/trust, описав сценарий атаки своими словами. Желательно, но не обязательно, указать:- Сценарий атаки и способы его эксплуатации.
- Затронутые компоненты (CLI, Gateway, каналы, ClawHub, серверы MCP и т. д.).
- Вашу оценку критичности (низкая / средняя / высокая / критическая).
- Ссылки на связанные исследования, CVE или реальные примеры.
Справочник по фреймворку
Угрозы сопоставляются с MITRE ATLAS (Adversarial Threat Landscape for AI Systems) — фреймворком для угроз, характерных для систем ИИ и машинного обучения, таких как внедрение в промпт, неправомерное использование инструментов и эксплуатация агентов. Для внесения вклада знать ATLAS не требуется; сопровождающие сопоставляют поступившие материалы во время проверки. Идентификаторы угроз. Каждая угроза получает идентификатор видаT-EXEC-003, который назначают сопровождающие во время проверки.
Уровни риска. Если вы не уверены в уровне, просто опишите последствия; сопровождающие оценят его.
Процесс проверки
- Первичная обработка — новые материалы проверяются в течение 48 часов.
- Оценка — сопровождающие проверяют реализуемость, назначают соответствие ATLAS и идентификатор угрозы, подтверждают уровень риска.
- Документирование — проверка форматирования и полноты.
- Слияние — добавление в модель угроз и визуализацию.
Ресурсы
Контакты
- Уязвимости безопасности: инструкции по отправке сообщений приведены на странице Trust; также можно использовать
security@openclaw.ai. - Вопросы о модели угроз: создайте задачу в openclaw/trust.
- Общее обсуждение: канал
#securityв Discord.