> ## Documentation Index
> Fetch the complete documentation index at: https://openclaw.zhcndoc.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 为威胁模型做出贡献

[威胁模型](/security/THREAT-MODEL-ATLAS) 是一份持续更新的文档。欢迎任何人贡献内容；你不需要具备安全或 MITRE ATLAS 背景。

<Note>
  这用于向威胁模型添加内容，而不是报告实时漏洞。如果你发现了可被利用的漏洞，请改为遵循 [信任页面](https://trust.openclaw.ai) 上的负责任披露说明。
</Note>

## 贡献方式

**添加一个威胁。** 打开一个 [文档 issue](https://github.com/openclaw/openclaw/issues/new?template=docs_bug_report.yml)，用你自己的话描述攻击场景。以下内容有帮助，但不是必须的：

* 攻击场景以及它可能如何被利用。
* 受影响的是哪些组件（CLI、网关、通道、ClawHub、MCP 服务器等）。
* 你对严重程度的估计（低 / 中 / 高 / 严重）。
* 相关研究、CVE 或真实世界案例的链接。

维护者会在审查期间分配 ATLAS 映射、威胁 ID 和风险级别。

**建议一种缓解措施。** 提交一个引用该威胁的 issue 或 PR。要具体且可执行：例如“在网关按发送者进行每分钟 10 条消息的限流”比“实现限流”更有用。

**提出一条攻击链。** 攻击链展示多个威胁如何组合成一个真实场景。描述步骤以及攻击者将如何把它们串联起来；简短的叙述比正式模板更好。

**修复或改进现有内容。** 纠正拼写错误、补充说明、更新过时信息、提供更好的示例：欢迎提交 PR，无需先开 issue。

## 框架参考

威胁会映射到 [MITRE ATLAS](https://atlas.mitre.org/)（面向 AI 系统的对抗性威胁态势），这是一个适用于 AI/ML 特定威胁的框架，例如提示注入、工具滥用和代理利用。你无需了解 ATLAS 也可以贡献；维护者会在审查期间进行映射。

**威胁 ID。** 每个威胁都会得到一个类似 `T-EXEC-003` 的 ID，由维护者在审查期间分配。

| 代码      | 类别          |
| ------- | ----------- |
| RECON   | 侦察 - 信息收集   |
| ACCESS  | 初始访问 - 获取入口 |
| EXEC    | 执行 - 运行恶意操作 |
| PERSIST | 持久化 - 保持访问  |
| EVADE   | 防御规避 - 避免检测 |
| DISC    | 发现 - 了解环境   |
| EXFIL   | 外传 - 窃取数据   |
| IMPACT  | 影响 - 破坏或干扰  |

**风险等级。** 如果你不确定等级，只需描述影响；维护者会进行评估。

| 等级     | 含义                      |
| ------ | ----------------------- |
| **严重** | 完全系统被攻破，或高可能性 + 严重影响    |
| **高**  | 大概率造成重大损害，或中等可能性 + 严重影响 |
| **中**  | 中等风险，或低可能性 + 高影响        |
| **低**  | 不太可能发生且影响有限             |

## 审核流程

1. **分流** - 新提交会在 48 小时内审核。
2. **评估** - 维护者验证可行性，分配 ATLAS 映射和威胁 ID，确认风险等级。
3. **文档** - 格式和完整性检查通过。
4. **合并** - 添加到威胁模型和可视化中。

## 资源

* [ATLAS 网站](https://atlas.mitre.org/)
* [ATLAS 数据和贡献指南](https://github.com/mitre-atlas/atlas-data)

## 联系方式

* **安全漏洞：** [Trust 页面](https://trust.openclaw.ai) 查看报告说明，或联系 `security@openclaw.ai`。
* **威胁模型问题：** 提交一个 [文档问题](https://github.com/openclaw/openclaw/issues/new?template=docs_bug_report.yml)。
* **一般交流：** Discord `#security` 频道。

## 致谢

威胁模型的贡献者会在威胁模型致谢、发布说明以及 OpenClaw 安全名人堂中得到认可，重大贡献者尤为如此。

## 相关内容

* [威胁模型](/security/THREAT-MODEL-ATLAS)
* [事件响应](/security/incident-response)
* [形式化验证](/security/formal-verification)
