這裡用於新增威脅模型內容,而非回報現存漏洞。如果你發現可遭利用的漏洞,請改為遵循 Trust 頁面上的負責任揭露指示。
貢獻方式
新增威脅。 在 openclaw/trust 提出議題,並用自己的話描述攻擊情境。以下資訊有幫助,但並非必要:- 攻擊情境及其可能遭利用的方式。
- 受影響的元件(命令列介面、閘道、頻道、ClawHub、MCP 伺服器等)。
- 你對嚴重程度的估計(低 / 中 / 高 / 嚴重)。
- 相關研究、CVE 或真實案例的連結。
框架參考
威脅會對應至 MITRE ATLAS(AI 系統對抗性威脅態勢),這是一套針對提示詞注入、工具濫用及代理程式利用等 AI/ML 特有威脅的框架。你不需要瞭解 ATLAS 即可貢獻;維護者會在審查期間為提交內容進行對應。 威脅 ID。 每項威脅都會取得類似T-EXEC-003 的 ID,由維護者在審查期間指派。
風險等級。 如果你不確定等級,只需描述影響;維護者會進行評估。
審查流程
- 分類處理-新提交內容會在 48 小時內完成審查。
- 評估-維護者會驗證可行性、指派 ATLAS 對應項目與威脅 ID,並確認風險等級。
- 文件整理-檢查格式與完整性。
- 合併-加入威脅模型與視覺化內容。
資源
聯絡方式
- 資安漏洞: 請參閱 Trust 頁面的回報指示,或使用
security@openclaw.ai。 - 威脅模型問題: 在 openclaw/trust 提出議題。
- 一般聊天: Discord
#security頻道。