Security

Zum Bedrohungsmodell beitragen

Das Bedrohungsmodell ist ein fortlaufend gepflegtes Dokument. Beiträge von allen sind willkommen; Vorkenntnisse im Bereich Sicherheit oder MITRE ATLAS sind nicht erforderlich.

Möglichkeiten zur Mitwirkung

Eine Bedrohung hinzufügen. Erstellen Sie ein Issue unter openclaw/trust und beschreiben Sie das Angriffsszenario mit eigenen Worten. Hilfreich, aber nicht erforderlich:

  • Das Angriffsszenario und wie es ausgenutzt werden könnte.
  • Welche Komponenten betroffen sind (CLI, Gateway, Kanäle, ClawHub, MCP-Server usw.).
  • Ihre Einschätzung des Schweregrads (niedrig / mittel / hoch / kritisch).
  • Links zu einschlägiger Forschung, CVEs oder realen Beispielen.

Die Maintainer weisen während der Überprüfung die ATLAS-Zuordnung, die Bedrohungs-ID und die Risikostufe zu.

Eine Gegenmaßnahme vorschlagen. Erstellen Sie ein Issue oder einen PR mit einem Verweis auf die Bedrohung. Formulieren Sie den Vorschlag konkret und umsetzbar: „Absenderspezifische Ratenbegrenzung auf 10 Nachrichten/Minute am Gateway“ ist hilfreicher als „Ratenbegrenzung implementieren“.

Eine Angriffskette vorschlagen. Angriffsketten zeigen, wie mehrere Bedrohungen zu einem realistischen Szenario kombiniert werden. Beschreiben Sie die Schritte und wie ein Angreifer sie miteinander verknüpfen würde; eine kurze Schilderung ist besser als eine formale Vorlage.

Vorhandene Inhalte korrigieren oder verbessern. Tippfehler, Klarstellungen, veraltete Informationen, bessere Beispiele: PRs sind willkommen, ein Issue ist nicht erforderlich.

Framework-Referenz

Bedrohungen werden MITRE ATLAS (Adversarial Threat Landscape for AI Systems) zugeordnet, einem Framework für KI-/ML-spezifische Bedrohungen wie Prompt-Injection, Werkzeugmissbrauch und die Ausnutzung von Agenten. Sie müssen ATLAS nicht kennen, um einen Beitrag zu leisten; die Maintainer ordnen Einreichungen während der Überprüfung zu.

Bedrohungs-IDs. Jede Bedrohung erhält eine ID wie T-EXEC-003, die während der Überprüfung von den Maintainern zugewiesen wird.

Code Kategorie
RECON Aufklärung – Informationsbeschaffung
ACCESS Erstzugriff – Zugang erlangen
EXEC Ausführung – schädliche Aktionen ausführen
PERSIST Persistenz – Zugriff aufrechterhalten
EVADE Umgehung von Abwehrmaßnahmen – Erkennung vermeiden
DISC Erkundung – Informationen über die Umgebung gewinnen
EXFIL Exfiltration – Daten stehlen
IMPACT Auswirkung – Schäden oder Störungen verursachen

Risikostufen. Wenn Sie sich bei der Stufe unsicher sind, beschreiben Sie einfach die Auswirkungen; die Maintainer nehmen die Bewertung vor.

Stufe Bedeutung
Kritisch Vollständige Kompromittierung des Systems oder hohe Wahrscheinlichkeit + kritische Auswirkungen
Hoch Erhebliche Schäden wahrscheinlich oder mittlere Wahrscheinlichkeit + kritische Auswirkungen
Mittel Mittleres Risiko oder geringe Wahrscheinlichkeit + hohe Auswirkungen
Niedrig Unwahrscheinlich und begrenzte Auswirkungen

Überprüfungsprozess

  1. Triage – neue Einreichungen werden innerhalb von 48 Stunden überprüft.
  2. Bewertung – die Maintainer prüfen die Umsetzbarkeit, weisen die ATLAS-Zuordnung und die Bedrohungs-ID zu und validieren die Risikostufe.
  3. Dokumentation – Überprüfung von Formatierung und Vollständigkeit.
  4. Zusammenführung – Aufnahme in das Bedrohungsmodell und die Visualisierung.

Ressourcen

Kontakt

  • Sicherheitslücken: Auf der Trust-Seite finden Sie Anweisungen zur Meldung; alternativ können Sie security@openclaw.ai verwenden.
  • Fragen zum Bedrohungsmodell: Erstellen Sie ein Issue unter openclaw/trust.
  • Allgemeiner Austausch: Discord-Kanal #security.

Anerkennung

Mitwirkende am Bedrohungsmodell werden in den Danksagungen des Bedrohungsmodells und den Versionshinweisen sowie bei bedeutenden Beiträgen in der OpenClaw Security Hall of Fame gewürdigt.

Verwandte Themen

Was this useful?
On this page

On this page