Цей розділ призначений для доповнення моделі загроз, а не для повідомлення про актуальні вразливості. Якщо ви виявили вразливість, яку можна використати, натомість дотримуйтеся інструкцій щодо відповідального розкриття інформації на сторінці довіри.
Способи зробити внесок
Додайте загрозу. Створіть обговорення проблеми в openclaw/trust, описавши сценарій атаки власними словами. Корисно, але не обов’язково, зазначити:- Сценарій атаки та спосіб його використання.
- Компоненти, яких це стосується (CLI, Gateway, канали, ClawHub, сервери MCP тощо).
- Вашу оцінку серйозності (низька / середня / висока / критична).
- Посилання на пов’язані дослідження, CVE або реальні приклади.
Довідка щодо фреймворку
Загрози зіставляються з MITRE ATLAS (ландшафт зловмисних загроз для систем ШІ) — фреймворком для загроз, специфічних для ШІ/МН, як-от ін’єкція підказок, неналежне використання інструментів та експлуатація агентів. Для внеску знати ATLAS не потрібно; супровідники зіставляють подані матеріали під час перевірки. Ідентифікатори загроз. Кожна загроза отримує ідентифікатор на кшталтT-EXEC-003, який супровідники призначають під час перевірки.
Рівні ризику. Якщо ви не впевнені щодо рівня, просто опишіть вплив; супровідники самі його оцінять.
Процес перевірки
- Сортування — нові матеріали перевіряють протягом 48 годин.
- Оцінювання — супровідники перевіряють здійсненність, визначають відповідність ATLAS та ідентифікатор загрози, а також підтверджують рівень ризику.
- Документування — перевірка форматування та повноти.
- Злиття — додавання до моделі загроз і візуалізації.
Ресурси
Контакти
- Вразливості безпеки: сторінка довіри з інструкціями щодо повідомлення або
security@openclaw.ai. - Запитання щодо моделі загроз: створіть обговорення проблеми в openclaw/trust.
- Загальний чат: канал
#securityу Discord.