Skip to main content
威脅模型是一份持續更新的文件。歡迎任何人貢獻;你不需要具備資安或 MITRE ATLAS 背景。
這裡用於新增威脅模型內容,而非回報現存漏洞。如果你發現可遭利用的漏洞,請改為遵循 Trust 頁面上的負責任揭露指示。

貢獻方式

新增威脅。openclaw/trust 提出議題,並用自己的話描述攻擊情境。以下資訊有幫助,但並非必要:
  • 攻擊情境及其可能遭利用的方式。
  • 受影響的元件(命令列介面、閘道、頻道、ClawHub、MCP 伺服器等)。
  • 你對嚴重程度的估計(低 / 中 / 高 / 嚴重)。
  • 相關研究、CVE 或真實案例的連結。
維護者會在審查期間指派 ATLAS 對應項目、威脅 ID 與風險等級。 建議緩解措施。 提出引用該威脅的議題或 PR。請具體且可執行:“在閘道針對每位傳送者限制每分鐘 10 則訊息的速率”比“實作速率限制”更有幫助。 提出攻擊鏈。 攻擊鏈呈現多項威脅如何組合成真實情境。請描述各個步驟,以及攻擊者會如何串連這些步驟;簡短的敘述勝過正式範本。 修正或改善現有內容。 錯字、釐清說明、過時資訊、更好的範例:歡迎提出 PR,無須先提議題。

框架參考

威脅會對應至 MITRE ATLAS(AI 系統對抗性威脅態勢),這是一套針對提示詞注入、工具濫用及代理程式利用等 AI/ML 特有威脅的框架。你不需要瞭解 ATLAS 即可貢獻;維護者會在審查期間為提交內容進行對應。 威脅 ID。 每項威脅都會取得類似 T-EXEC-003 的 ID,由維護者在審查期間指派。 風險等級。 如果你不確定等級,只需描述影響;維護者會進行評估。

審查流程

  1. 分類處理-新提交內容會在 48 小時內完成審查。
  2. 評估-維護者會驗證可行性、指派 ATLAS 對應項目與威脅 ID,並確認風險等級。
  3. 文件整理-檢查格式與完整性。
  4. 合併-加入威脅模型與視覺化內容。

資源

聯絡方式

  • 資安漏洞: 請參閱 Trust 頁面的回報指示,或使用 security@openclaw.ai
  • 威脅模型問題:openclaw/trust 提出議題。
  • 一般聊天: Discord #security 頻道。

致謝

威脅模型的貢獻者會列入威脅模型致謝名單與版本資訊;做出重大貢獻者也會列入 OpenClaw 資安名人堂。

相關內容