Bu bölüm tehdit modeline ekleme yapmak içindir, mevcut güvenlik açıklarını bildirmek için değildir. İstismar edilebilir bir güvenlik açığı bulduysanız bunun yerine Trust sayfasındaki sorumlu açıklama talimatlarını izleyin.
Katkıda bulunma yolları
Tehdit ekleyin. Saldırı senaryosunu kendi sözcüklerinizle açıklayan bir issue’yu openclaw/trust üzerinde açın. Aşağıdakiler yararlıdır ancak zorunlu değildir:- Saldırı senaryosu ve bunun nasıl istismar edilebileceği.
- Hangi bileşenlerin etkilendiği (CLI, gateway, kanallar, ClawHub, MCP sunucuları vb.).
- Önem derecesine ilişkin tahmininiz (düşük / orta / yüksek / kritik).
- İlgili araştırmalara, CVE’lere veya gerçek dünyadan örneklere bağlantılar.
Çerçeve referansı
Tehditler; istem enjeksiyonu, araçların kötüye kullanılması ve agent istismarı gibi AI/ML’ye özgü tehditlere yönelik bir çerçeve olan MITRE ATLAS (AI Sistemleri için Düşmanca Tehdit Ortamı) ile eşleştirilir. Katkıda bulunmak için ATLAS’ı bilmeniz gerekmez; bakım sorumluları gönderimleri inceleme sırasında eşler. Tehdit kimlikleri. Her tehdit, inceleme sırasında bakım sorumluları tarafından atananT-EXEC-003 gibi bir kimlik alır.
Risk düzeyleri. Düzeyden emin değilseniz yalnızca etkiyi açıklayın; bakım sorumluları düzeyi değerlendirir.
İnceleme süreci
- Ön değerlendirme - yeni gönderimler 48 saat içinde incelenir.
- Değerlendirme - bakım sorumluları uygulanabilirliği doğrular, ATLAS eşlemesini ve tehdit kimliğini atar, risk düzeyini doğrular.
- Belgelendirme - biçimlendirme ve eksiksizlik kontrolü yapılır.
- Birleştirme - tehdit modeline ve görselleştirmeye eklenir.
Kaynaklar
İletişim
- Güvenlik açıkları: bildirim talimatları için Trust sayfası veya
security@openclaw.ai. - Tehdit modeliyle ilgili sorular: openclaw/trust üzerinde bir issue açın.
- Genel sohbet: Discord
#securitykanalı.