Security
مشارکت در مدل تهدید
مدل تهدید سندی پویا است. مشارکت همه افراد استقبال میشود؛ نیازی به پیشزمینه امنیتی یا آشنایی با MITRE ATLAS ندارید.
روشهای مشارکت
افزودن یک تهدید. در openclaw/trust یک issue باز کنید و سناریوی حمله را با بیان خودتان شرح دهید. موارد زیر مفیدند، اما الزامی نیستند:
- سناریوی حمله و چگونگی بهرهبرداری از آن.
- مؤلفههای تحتتأثیر (CLI، Gateway، کانالها، ClawHub، سرورهای MCP و غیره).
- برآورد شما از شدت (کم / متوسط / زیاد / بحرانی).
- پیوندهایی به پژوهشهای مرتبط، CVEها یا نمونههای واقعی.
نگهدارندگان در جریان بازبینی، نگاشت ATLAS، شناسه تهدید و سطح ریسک را تعیین میکنند.
پیشنهاد یک راهکار کاهش ریسک. یک issue یا PR با ارجاع به تهدید باز کنید. مشخص و عملی بنویسید: «محدودسازی نرخ بهازای هر فرستنده به 10 پیام در دقیقه در Gateway» مفیدتر از «محدودسازی نرخ را پیادهسازی کنید» است.
پیشنهاد یک زنجیره حمله. زنجیرههای حمله نشان میدهند که چگونه چند تهدید با یکدیگر ترکیب میشوند و سناریویی واقعبینانه میسازند. مراحل و نحوه زنجیرهکردن آنها توسط مهاجم را شرح دهید؛ یک روایت کوتاه بهتر از یک الگوی رسمی است.
اصلاح یا بهبود محتوای موجود. اشتباههای تایپی، شفافسازیها، اطلاعات منسوخ و نمونههای بهتر: از PRها استقبال میشود و نیازی به issue نیست.
مرجع چارچوب
تهدیدها با MITRE ATLAS (چشمانداز تهدیدهای خصمانه برای سامانههای هوش مصنوعی)، چارچوبی برای تهدیدهای ویژه AI/ML مانند تزریق پرامپت، سوءاستفاده از ابزار و بهرهبرداری از عامل، نگاشت میشوند. برای مشارکت نیازی به شناخت ATLAS ندارید؛ نگهدارندگان در جریان بازبینی، موارد ارسالی را نگاشت میکنند.
شناسههای تهدید. هر تهدید یک شناسه مانند T-EXEC-003 دریافت میکند که نگهدارندگان در جریان بازبینی آن را تعیین میکنند.
| کد | دستهبندی |
|---|---|
| RECON | شناسایی - گردآوری اطلاعات |
| ACCESS | دسترسی اولیه - ورود به سامانه |
| EXEC | اجرا - اجرای اقدامات مخرب |
| PERSIST | ماندگاری - حفظ دسترسی |
| EVADE | گریز از دفاع - اجتناب از شناسایی |
| DISC | کشف - شناخت محیط |
| EXFIL | استخراج - سرقت دادهها |
| IMPACT | تأثیر - آسیب یا اختلال |
سطوح ریسک. اگر درباره سطح مطمئن نیستید، فقط تأثیر را شرح دهید؛ نگهدارندگان آن را ارزیابی میکنند.
| سطح | معنا |
|---|---|
| بحرانی | تسلط کامل بر سامانه، یا احتمال زیاد + تأثیر بحرانی |
| زیاد | احتمال آسیب قابلتوجه، یا احتمال متوسط + تأثیر بحرانی |
| متوسط | ریسک متوسط، یا احتمال کم + تأثیر زیاد |
| کم | احتمال اندک و تأثیر محدود |
فرایند بازبینی
- دستهبندی اولیه - موارد ارسالی جدید ظرف 48 ساعت بازبینی میشوند.
- ارزیابی - نگهدارندگان امکانپذیری را بررسی میکنند، نگاشت ATLAS و شناسه تهدید را تعیین میکنند و سطح ریسک را اعتبارسنجی میکنند.
- مستندسازی - قالببندی و کاملبودن بررسی میشود.
- ادغام - به مدل تهدید و مصورسازی افزوده میشود.
منابع
تماس
- آسیبپذیریهای امنیتی: برای دستورالعملهای گزارشدهی به صفحه اعتماد مراجعه کنید، یا
security@openclaw.ai. - پرسشهای مدل تهدید: در openclaw/trust یک issue باز کنید.
- گفتوگوی عمومی: کانال
#securityدر Discord.
قدردانی
از مشارکتکنندگان مدل تهدید در بخش سپاسگزاری مدل تهدید و یادداشتهای انتشار تقدیر میشود و مشارکتکنندگان برجسته نیز در تالار افتخارات امنیتی OpenClaw معرفی میشوند.