此处用于向威胁模型添加内容,而不是报告现存漏洞。如果你发现了可利用的漏洞,请改为遵循 Trust 页面上的负责任披露说明。
贡献方式
添加威胁。 在 openclaw/trust 中创建议题,用自己的话描述攻击场景。以下信息会有帮助,但并非必需:- 攻击场景及其可能被利用的方式。
- 受影响的组件(CLI、Gateway 网关、渠道、ClawHub、MCP 服务器等)。
- 你对严重程度的估计(低 / 中 / 高 / 严重)。
- 相关研究、CVE 或真实案例的链接。
框架参考
威胁会映射到 MITRE ATLAS(AI 系统对抗性威胁态势),这是一个面向提示注入、工具滥用和智能体利用等 AI/ML 特有威胁的框架。贡献无需了解 ATLAS;维护者会在审查期间对提交内容进行映射。 威胁 ID。 每项威胁都会获得一个类似T-EXEC-003 的 ID,由维护者在审查期间分配。
风险等级。 如果你不确定等级,只需描述影响;维护者会进行评估。
审查流程
- 分类处理 — 新提交内容会在 48 小时内得到审查。
- 评估 — 维护者验证可行性、分配 ATLAS 映射和威胁 ID,并确认风险等级。
- 文档整理 — 检查格式和完整性。
- 合并 — 添加到威胁模型及其可视化中。
资源
联系方式
- 安全漏洞: 请通过 Trust 页面查看报告说明,或联系
security@openclaw.ai。 - 威胁模型问题: 在 openclaw/trust 中创建议题。
- 一般交流: Discord
#security频道。