Skip to main content
威胁模型是一份持续更新的文档。欢迎任何人贡献;无需具备安全或 MITRE ATLAS 背景。
此处用于向威胁模型添加内容,而不是报告现存漏洞。如果你发现了可利用的漏洞,请改为遵循 Trust 页面上的负责任披露说明。

贡献方式

添加威胁。openclaw/trust 中创建议题,用自己的话描述攻击场景。以下信息会有帮助,但并非必需:
  • 攻击场景及其可能被利用的方式。
  • 受影响的组件(CLI、Gateway 网关、渠道、ClawHub、MCP 服务器等)。
  • 你对严重程度的估计(低 / 中 / 高 / 严重)。
  • 相关研究、CVE 或真实案例的链接。
维护者会在审查期间分配 ATLAS 映射、威胁 ID 和风险等级。 建议缓解措施。 创建引用该威胁的议题或 PR。建议应具体且可执行:“在 Gateway 网关处对每个发送者实施每分钟 10 条消息的速率限制”比“实施速率限制”更有用。 提出攻击链。 攻击链展示多个威胁如何组合成一个现实场景。描述攻击步骤以及攻击者如何串联这些步骤;简短叙述胜过正式模板。 修复或改进现有内容。 无论是拼写错误、说明澄清、过时信息还是更好的示例,都欢迎提交 PR,无需先创建议题。

框架参考

威胁会映射到 MITRE ATLAS(AI 系统对抗性威胁态势),这是一个面向提示注入、工具滥用和智能体利用等 AI/ML 特有威胁的框架。贡献无需了解 ATLAS;维护者会在审查期间对提交内容进行映射。 威胁 ID。 每项威胁都会获得一个类似 T-EXEC-003 的 ID,由维护者在审查期间分配。 风险等级。 如果你不确定等级,只需描述影响;维护者会进行评估。

审查流程

  1. 分类处理 — 新提交内容会在 48 小时内得到审查。
  2. 评估 — 维护者验证可行性、分配 ATLAS 映射和威胁 ID,并确认风险等级。
  3. 文档整理 — 检查格式和完整性。
  4. 合并 — 添加到威胁模型及其可视化中。

资源

联系方式

  • 安全漏洞: 请通过 Trust 页面查看报告说明,或联系 security@openclaw.ai
  • 威胁模型问题:openclaw/trust 中创建议题。
  • 一般交流: Discord #security 频道。

致谢

威胁模型的贡献者会列入威胁模型致谢和发布说明;做出重大贡献者还会列入 OpenClaw 安全名人堂。

相关内容