这用于向威胁模型添加内容,而不是报告实时漏洞。如果你发现了可被利用的漏洞,请改为遵循 信任页面 上的负责任披露说明。
贡献方式
添加一个威胁。 打开一个 文档 issue,用你自己的话描述攻击场景。以下内容有帮助,但不是必须的:- 攻击场景以及它可能如何被利用。
- 受影响的是哪些组件(CLI、网关、通道、ClawHub、MCP 服务器等)。
- 你对严重程度的估计(低 / 中 / 高 / 严重)。
- 相关研究、CVE 或真实世界案例的链接。
框架参考
威胁会映射到 MITRE ATLAS(面向 AI 系统的对抗性威胁态势),这是一个适用于 AI/ML 特定威胁的框架,例如提示注入、工具滥用和代理利用。你无需了解 ATLAS 也可以贡献;维护者会在审查期间进行映射。 威胁 ID。 每个威胁都会得到一个类似T-EXEC-003 的 ID,由维护者在审查期间分配。
风险等级。 如果你不确定等级,只需描述影响;维护者会进行评估。
审核流程
- 分流 - 新提交会在 48 小时内审核。
- 评估 - 维护者验证可行性,分配 ATLAS 映射和威胁 ID,确认风险等级。
- 文档 - 格式和完整性检查通过。
- 合并 - 添加到威胁模型和可视化中。
资源
联系方式
- 安全漏洞: Trust 页面 查看报告说明,或联系
[email protected]。 - 威胁模型问题: 提交一个 文档问题。
- 一般交流: Discord
#security频道。