參與 OpenClaw 威脅模型貢獻指南
開發安全功能時,最怕的就是「不知道自己不知道什麼」。面對複雜的 AI 系統,潛在的攻擊途徑往往隱藏在細節裡,單靠核心團隊很難窮舉所有風險。
如果你在研究 OpenClaw 時發現了可能的漏洞路徑,或對防禦手段有想法,參與威脅模型(Threat Model)的建構是最好的方式。這不需要你是資深安全專家,只要你有開發經驗或對某個攻擊情境有疑慮,你的貢獻都非常有價值。
需要準備的東西
Section titled “需要準備的東西”- GitHub 帳號:用於提交 issue 或 PR。
- 對 OpenClaw 的基礎了解:知道 CLI, Gateway, ClawHub 或 MCP servers 等組件的運作方式。
- 通報管道區分:如果你發現的是「已經存在且可利用」的漏洞,請前往 Trust page 進行負責的漏洞披露,而非提交到威脅模型。
貢獻威脅模型不需要填寫複雜的表格,只要跟著以下步驟走:
1. 回報新的威脅
Section titled “1. 回報新的威脅”如果你發現了我們沒涵蓋到的攻擊向量或風險,請到 openclaw/trust 開一個 issue。用你自己的話描述情境即可,不需要懂任何框架。
建議包含的資訊(非強制):
- 攻擊情境與可能的利用方式。
- 受影響的組件(例如 CLI, Gateway, Channels 等)。
- 你認為的嚴重程度(Low / Medium / High / Critical)。
- 相關的研究連結、CVE 或實際案例。
2. 建議緩解措施
Section titled “2. 建議緩解措施”對現有的威脅有解決方案?你可以提交 issue 或 PR。建議提供具體且可執行的方案,例如「在 Gateway 針對每個發送者限制每分鐘 10 則訊息」,這比單純說「實作流量限制」更有幫助。
3. 提出攻擊鏈(Attack Chain)
Section titled “3. 提出攻擊鏈(Attack Chain)”攻擊鏈展示了多個威脅如何組合成一個真實的攻擊案例。如果你看到某種危險的組合,請描述攻擊者如何串聯這些步驟。比起正式模板,一段關於攻擊如何展開的敘述更有價值。
4. 修正或優化內容
Section titled “4. 修正或優化內容”發現錯字、過時資訊或是更好的範例?直接提交 PR 即可,不需要先開 issue。
威脅分類與評級
Section titled “威脅分類與評級”我們使用 MITRE ATLAS 框架來分類 AI/ML 相關威脅。維護者會在審核時幫你完成 ATLAS 映射和 ID 分配,你不需要預先學習這些內容。
威脅類別 (Threat IDs)
Section titled “威脅類別 (Threat IDs)”| Code | Category |
|---|---|
| RECON | 偵察 - 收集資訊 |
| ACCESS | 初始存取 - 取得進入權限 |
| EXEC | 執行 - 執行惡意操作 |
| PERSIST | 持久化 - 維持存取權限 |
| EVADE | 防禦規避 - 躲避偵測 |
| DISC | 發現 - 了解環境資訊 |
| EXFIL | 滲出 - 竊取資料 |
| IMPACT | 影響 - 造成損害或中斷 |
| 等級 | 意義 |
|---|---|
| Critical | 系統完全淪陷,或高可能性 + 毀滅性影響 |
| High | 可能造成重大損害,或中等可能性 + 毀滅性影響 |
| Medium | 中度風險,或低可能性 + 高影響 |
| Low | 發生機率低且影響有限 |
- 我不確定風險等級怎麼辦? 沒關係,只要描述你預期的影響,維護者會在審核過程中進行評估。
- 我需要懂 MITRE ATLAS 才能貢獻嗎? 不需要。我們會負責將你提交的內容映射到框架中。
- 如果我發現的是正在發生的漏洞? 請不要公開提交到威脅模型。請立即參考 Trust page 的指示進行私下通報。
如果你在設定或貢獻過程中有任何疑問,可以詢問 AI Setup Assistant 獲取即時協助。
OpenClaw Expert
還是卡住了?
如果這篇文件沒有解決你的情境,直接問 OpenClaw Expert,拿到可執行步驟。