Skip to main content
威胁模型 是一份持续更新的文档。欢迎任何人贡献内容;你不需要具备安全或 MITRE ATLAS 背景。
这用于向威胁模型添加内容,而不是报告实时漏洞。如果你发现了可被利用的漏洞,请改为遵循 信任页面 上的负责任披露说明。

贡献方式

添加一个威胁。 打开一个 文档 issue,用你自己的话描述攻击场景。以下内容有帮助,但不是必须的:
  • 攻击场景以及它可能如何被利用。
  • 受影响的是哪些组件(CLI、网关、通道、ClawHub、MCP 服务器等)。
  • 你对严重程度的估计(低 / 中 / 高 / 严重)。
  • 相关研究、CVE 或真实世界案例的链接。
维护者会在审查期间分配 ATLAS 映射、威胁 ID 和风险级别。 建议一种缓解措施。 提交一个引用该威胁的 issue 或 PR。要具体且可执行:例如“在网关按发送者进行每分钟 10 条消息的限流”比“实现限流”更有用。 提出一条攻击链。 攻击链展示多个威胁如何组合成一个真实场景。描述步骤以及攻击者将如何把它们串联起来;简短的叙述比正式模板更好。 修复或改进现有内容。 纠正拼写错误、补充说明、更新过时信息、提供更好的示例:欢迎提交 PR,无需先开 issue。

框架参考

威胁会映射到 MITRE ATLAS(面向 AI 系统的对抗性威胁态势),这是一个适用于 AI/ML 特定威胁的框架,例如提示注入、工具滥用和代理利用。你无需了解 ATLAS 也可以贡献;维护者会在审查期间进行映射。 威胁 ID。 每个威胁都会得到一个类似 T-EXEC-003 的 ID,由维护者在审查期间分配。 风险等级。 如果你不确定等级,只需描述影响;维护者会进行评估。

审核流程

  1. 分流 - 新提交会在 48 小时内审核。
  2. 评估 - 维护者验证可行性,分配 ATLAS 映射和威胁 ID,确认风险等级。
  3. 文档 - 格式和完整性检查通过。
  4. 合并 - 添加到威胁模型和可视化中。

资源

联系方式

致谢

威胁模型的贡献者会在威胁模型致谢、发布说明以及 OpenClaw 安全名人堂中得到认可,重大贡献者尤为如此。

相关内容