Ir al contenido

Cómo contribuir al Threat Model de OpenClaw

A veces, la seguridad parece un tema reservado solo para expertos, pero la realidad es que cualquier desarrollador puede detectar un riesgo antes de que se convierta en un problema. Seguro que alguna vez has sentido esa duda al exponer un API o configurar un Gateway, pensando si alguien podría abusar de esa lógica. Queremos que nos ayudes a identificar esos escenarios para que OpenClaw sea más robusto para todos.

El Threat Model de OpenClaw es un documento vivo. No necesitas conocer frameworks complejos de seguridad para participar; tu experiencia como desarrollador es lo más valioso para nosotros.

  • Una cuenta de GitHub para abrir issues o PRs.
  • Acceso al repositorio openclaw/trust.

Si has detectado un posible vector de ataque, puedes contribuir en menos de 5 minutos siguiendo estos pasos:

  1. Identifica el riesgo: Piensa en qué parte de OpenClaw se ve afectada (CLI, Gateway, channels, ClawHub o MCP servers).
  2. Abre un issue: Ve a openclaw/trust y describe la situación con tus propias palabras.
  3. Detalla el escenario: Explica cómo crees que se podría explotar y qué tan grave te parece (Low, Medium, High o Critical).
  4. Envía tu aporte: Nosotros nos encargamos de mapear la amenaza a MITRE ATLAS y asignar los IDs correspondientes.

Usamos MITRE ATLAS (Adversarial Threat Landscape for AI Systems) para clasificar riesgos como la inyección de prompts o el abuso de herramientas. Durante la revisión, asignaremos un ID según la categoría:

CodeCategory
RECONReconnaissance - gathering info
ACCESSInitial access - gaining entry
EXECExecution - running malicious actions
PERSISTPersistence - maintaining access
EVADEDefense evasion - avoiding detection
DISCDiscovery - learning about the environment
EXFILExfiltration - stealing data
IMPACTImpact - damage or disruption

También evaluamos el nivel de riesgo. Si no estás seguro de cuál elegir, simplemente describe el impacto y nosotros haremos la evaluación:

  • Critical: Compromiso total del sistema.
  • High: Daño significativo probable.
  • Medium: Riesgo moderado o impacto alto con baja probabilidad.
  • Low: Impacto limitado y poco probable.
  • ¿Has encontrado una vulnerabilidad que puede explotarse ahora mismo? No la publiques en el Threat Model. Para reportes de vulnerabilidades activas, sigue las instrucciones de divulgación responsable en nuestra Trust page.
  • ¿Quieres proponer una mejora pero no sabes cómo implementarla? Es mejor sugerir mitigaciones específicas. Por ejemplo, es más útil proponer “rate limiting de 10 mensajes/minuto en el Gateway” que simplemente decir “añadir rate limiting”.

¿Tienes dudas sobre una configuración específica? Consulta nuestro AI Setup Assistant.

OpenClaw

OpenClaw Expert

Sigues atascado?

Si esta pagina no resolvio tu caso, pregunta a OpenClaw Expert para pasos concretos.