Безопасность
ВКЛАД В МОДЕЛЬ УГРОЗ
Спасибо, что помогаете сделать OpenClaw более безопасным. Эта модель угроз — живой документ, и мы приветствуем вклад от любого человека — вам не нужно быть экспертом по безопасности.
Способы внести вклад
Добавить угрозу
Обнаружили вектор атаки или риск, который мы не охватили? Откройте issue в openclaw/trust и опишите его своими словами. Вам не нужно знать какие-либо фреймворки или заполнять все поля — просто опишите сценарий. Полезно включить (но не обязательно):
- Сценарий атаки и как его можно использовать
- Какие части OpenClaw затронуты (CLI, шлюз, каналы, ClawHub, MCP-серверы и т.д.)
- Насколько серьёзной вы считаете угрозу (низкая / средняя / высокая / критическая)
- Любые ссылки на связанные исследования, CVE или реальные примеры
Мы займёмся сопоставлением с ATLAS, идентификаторами угроз и оценкой рисков во время ревью. Если вы хотите включить эти детали — отлично, но это не обязательно.
Это для добавления в модель угроз, а не для сообщения об активных уязвимостях. Если вы нашли эксплуатируемую уязвимость, ознакомьтесь с инструкциями по ответственному раскрытию на нашей странице Trust.
Предложить меру защиты
Есть идея, как устранить существующую угрозу? Откройте issue или PR со ссылкой на угрозу. Полезные меры защиты конкретны и выполнимы — например, «ограничение скорости на отправителя в 10 сообщений/минуту на шлюзе» лучше, чем «реализовать ограничение скорости».
Предложить цепочку атак
Цепочки атак показывают, как несколько угроз объединяются в реалистичный сценарий атаки. Если вы видите опасную комбинацию, опишите шаги и то, как злоумышленник будет связывать их вместе. Короткое повествование о том, как атака разворачивается на практике, ценнее, чем формальный шаблон.