Zum Inhalt springen

Beitragen zum OpenClaw Threat Model

Sicherheit fühlt sich oft wie eine Blackbox an. Du baust eine Anwendung, aber im Hinterkopf hast du ständig die Sorge vor versteckten Schwachstellen oder davor, wie Angreifer verschiedene kleine Fehler kombinieren könnten. Es ist schwierig, jeden einzelnen Angriffsvektor alleine im Blick zu behalten, besonders wenn sich die Technologie schnell entwickelt.

Ein gemeinsames Threat Model hilft dabei, diese Risiken sichtbar zu machen. Du musst kein Security-Experte sein, um zu helfen – oft reicht schon ein frischer Blick auf die Architektur, um eine Lücke zu finden, die andere übersehen haben.

  • Einen GitHub-Account für den Zugriff auf openclaw/trust
  • Kenntnisse über ein potenzielles Angriffsszenario oder eine Mitigation
  • Zugriff auf die ATLAS Website, falls du tiefer in das Framework eintauchen willst

In nur 5 Minuten kannst du deinen ersten Beitrag leisten:

  1. Bedrohung identifizieren: Überlege dir einen Angriffsvektor oder ein Risiko für OpenClaw.
  2. Issue erstellen: Öffne ein Issue auf openclaw/trust.
  3. Szenario beschreiben: Erkläre das Risiko in deinen eigenen Worten. Nenne betroffene Komponenten wie CLI, Gateway, Channels, ClawHub oder MCP servers.
  4. Schweregrad schätzen: Gib an, ob du das Risiko als Low, Medium, High oder Critical einschätzt.

Wir kümmern uns während des Reviews um das ATLAS mapping, die Threat IDs und die finale Risikobewertung.

Wir nutzen MITRE ATLAS (Adversarial Threat Landscape for AI Systems). Dieses Framework ist speziell für KI-Bedrohungen wie Prompt Injection oder Tool Misuse gedacht. Du musst ATLAS nicht auswendig kennen, um beizutragen.

Jede Bedrohung erhält eine ID wie T-EXEC-003. Hier sind die Kategorien, die wir verwenden:

CodeKategorie
RECONReconnaissance - Informationen sammeln
ACCESSInitial access - Zugriff erhalten
EXECExecution - bösartige Aktionen ausführen
PERSISTPersistence - Zugriff aufrechterhalten
EVADEDefense evasion - Erkennung vermeiden
DISCDiscovery - Umgebung auskundschaften
EXFILExfiltration - Daten stehlen
IMPACTImpact - Schaden oder Unterbrechung

Wenn du dir unsicher bist, beschreibe einfach die Auswirkungen. Wir stufen das Risiko dann gemeinsam ein:

  • Critical: Vollständige Systemkompromittierung oder hohe Wahrscheinlichkeit bei kritischem Impact.
  • High: Hoher Schaden wahrscheinlich oder mittlere Wahrscheinlichkeit bei kritischem Impact.
  • Medium: Moderates Risiko oder geringe Wahrscheinlichkeit bei hohem Impact.
  • Low: Unwahrscheinlich und begrenzter Impact.

Du kannst mehr tun, als nur Probleme zu finden. Wir empfehlen, konkrete Lösungen vorzuschlagen:

  • Suggest a Mitigation: Schlage spezifische Maßnahmen vor. Statt “Rate Limiting implementieren” ist ein Vorschlag wie “Per-Sender Rate Limiting von 10 Nachrichten/Minute am Gateway” deutlich hilfreicher.
  • Propose an Attack Chain: Zeige auf, wie mehrere Bedrohungen kombiniert werden können. Eine kurze Erzählung, wie ein Angriff in der Praxis abläuft, ist wertvoller als ein formales Template.

Du hast eine aktive Sicherheitslücke gefunden?

  • Nutze für exploitable Vulnerabilities bitte nicht das Threat Model. Gehe direkt auf unsere Trust page für Anweisungen zur verantwortungsvollen Offenlegung.

Du weißt nicht, welche ID oder welches ATLAS-Mapping passt?

  • Kein Problem. Erstelle das Issue einfach mit einer Textbeschreibung. Die Maintainer übernehmen die technische Zuordnung während des Triage-Prozesses.

Deine Einreichung wird nicht sofort gemerged?

  • Wir prüfen Einreichungen innerhalb von 48 Stunden. Der Prozess umfasst Triage, Assessment, Dokumentation und schließlich den Merge in das Modell und die Visualisierung.

AI Setup Assistant

OpenClaw

OpenClaw Expert

Noch festgefahren?

Wenn diese Seite nicht hilft, frage OpenClaw Expert nach Schritt-fuer-Schritt-Loesungen.