Cómo contribuir al Threat Model de OpenClaw
A veces, la seguridad parece un tema reservado solo para expertos, pero la realidad es que cualquier desarrollador puede detectar un riesgo antes de que se convierta en un problema. Seguro que alguna vez has sentido esa duda al exponer un API o configurar un Gateway, pensando si alguien podría abusar de esa lógica. Queremos que nos ayudes a identificar esos escenarios para que OpenClaw sea más robusto para todos.
El Threat Model de OpenClaw es un documento vivo. No necesitas conocer frameworks complejos de seguridad para participar; tu experiencia como desarrollador es lo más valioso para nosotros.
Requisitos previos
Sección titulada «Requisitos previos»- Una cuenta de GitHub para abrir issues o PRs.
- Acceso al repositorio openclaw/trust.
Inicio rápido
Sección titulada «Inicio rápido»Si has detectado un posible vector de ataque, puedes contribuir en menos de 5 minutos siguiendo estos pasos:
- Identifica el riesgo: Piensa en qué parte de OpenClaw se ve afectada (CLI, Gateway, channels, ClawHub o MCP servers).
- Abre un issue: Ve a openclaw/trust y describe la situación con tus propias palabras.
- Detalla el escenario: Explica cómo crees que se podría explotar y qué tan grave te parece (Low, Medium, High o Critical).
- Envía tu aporte: Nosotros nos encargamos de mapear la amenaza a MITRE ATLAS y asignar los IDs correspondientes.
Cómo estructuramos las amenazas
Sección titulada «Cómo estructuramos las amenazas»Usamos MITRE ATLAS (Adversarial Threat Landscape for AI Systems) para clasificar riesgos como la inyección de prompts o el abuso de herramientas. Durante la revisión, asignaremos un ID según la categoría:
| Code | Category |
|---|---|
| RECON | Reconnaissance - gathering info |
| ACCESS | Initial access - gaining entry |
| EXEC | Execution - running malicious actions |
| PERSIST | Persistence - maintaining access |
| EVADE | Defense evasion - avoiding detection |
| DISC | Discovery - learning about the environment |
| EXFIL | Exfiltration - stealing data |
| IMPACT | Impact - damage or disruption |
También evaluamos el nivel de riesgo. Si no estás seguro de cuál elegir, simplemente describe el impacto y nosotros haremos la evaluación:
- Critical: Compromiso total del sistema.
- High: Daño significativo probable.
- Medium: Riesgo moderado o impacto alto con baja probabilidad.
- Low: Impacto limitado y poco probable.
Solución de problemas
Sección titulada «Solución de problemas»- ¿Has encontrado una vulnerabilidad que puede explotarse ahora mismo? No la publiques en el Threat Model. Para reportes de vulnerabilidades activas, sigue las instrucciones de divulgación responsable en nuestra Trust page.
- ¿Quieres proponer una mejora pero no sabes cómo implementarla? Es mejor sugerir mitigaciones específicas. Por ejemplo, es más útil proponer “rate limiting de 10 mensajes/minuto en el Gateway” que simplemente decir “añadir rate limiting”.
¿Tienes dudas sobre una configuración específica? Consulta nuestro AI Setup Assistant.
Próximos pasos
Sección titulada «Próximos pasos»OpenClaw Expert
Sigues atascado?
Si esta pagina no resolvio tu caso, pregunta a OpenClaw Expert para pasos concretos.