Nội dung này dành cho việc bổ sung vào mô hình mối đe dọa, không phải để báo cáo các lỗ hổng đang tồn tại. Nếu bạn phát hiện một lỗ hổng có thể bị khai thác, hãy làm theo hướng dẫn tiết lộ có trách nhiệm trên trang Tin cậy.
Các cách đóng góp
Thêm một mối đe dọa. Mở một issue trên openclaw/trust, mô tả kịch bản tấn công bằng lời của bạn. Các thông tin sau hữu ích nhưng không bắt buộc:- Kịch bản tấn công và cách kẻ tấn công có thể khai thác.
- Những thành phần bị ảnh hưởng (CLI, Gateway, các kênh, ClawHub, máy chủ MCP, v.v.).
- Ước tính của bạn về mức độ nghiêm trọng (thấp / trung bình / cao / nghiêm trọng).
- Liên kết đến các nghiên cứu, CVE hoặc ví dụ thực tế có liên quan.
Tham chiếu khung
Các mối đe dọa được ánh xạ tới MITRE ATLAS (Bối cảnh Mối đe dọa Đối kháng dành cho Hệ thống AI), một khung dành cho các mối đe dọa đặc thù của AI/ML như chèn prompt, lạm dụng công cụ và khai thác tác nhân. Bạn không cần biết ATLAS để đóng góp; các nhà bảo trì sẽ ánh xạ nội dung gửi lên trong quá trình xem xét. Mã mối đe dọa. Mỗi mối đe dọa nhận một mã nhưT-EXEC-003, do các nhà bảo trì chỉ định trong quá trình xem xét.
Mức độ rủi ro. Nếu bạn không chắc về mức độ, chỉ cần mô tả tác động; các nhà bảo trì sẽ đánh giá.
Quy trình xem xét
- Phân loại - các nội dung mới gửi lên được xem xét trong vòng 48 giờ.
- Đánh giá - các nhà bảo trì xác minh tính khả thi, chỉ định ánh xạ ATLAS và mã mối đe dọa, đồng thời xác thực mức độ rủi ro.
- Hoàn thiện tài liệu - kiểm tra định dạng và tính đầy đủ.
- Hợp nhất - thêm vào mô hình mối đe dọa và phần trực quan hóa.
Tài nguyên
Liên hệ
- Lỗ hổng bảo mật: xem hướng dẫn báo cáo trên trang Tin cậy hoặc gửi email đến
security@openclaw.ai. - Câu hỏi về mô hình mối đe dọa: mở một issue trên openclaw/trust.
- Trò chuyện chung: kênh Discord
#security.