Security

مشارکت در مدل تهدید

مدل تهدید سندی پویا است. مشارکت همه افراد استقبال می‌شود؛ نیازی به پیش‌زمینه امنیتی یا آشنایی با MITRE ATLAS ندارید.

روش‌های مشارکت

افزودن یک تهدید. در openclaw/trust یک issue باز کنید و سناریوی حمله را با بیان خودتان شرح دهید. موارد زیر مفیدند، اما الزامی نیستند:

  • سناریوی حمله و چگونگی بهره‌برداری از آن.
  • مؤلفه‌های تحت‌تأثیر (CLI، Gateway، کانال‌ها، ClawHub، سرورهای MCP و غیره).
  • برآورد شما از شدت (کم / متوسط / زیاد / بحرانی).
  • پیوندهایی به پژوهش‌های مرتبط، CVEها یا نمونه‌های واقعی.

نگه‌دارندگان در جریان بازبینی، نگاشت ATLAS، شناسه تهدید و سطح ریسک را تعیین می‌کنند.

پیشنهاد یک راهکار کاهش ریسک. یک issue یا PR با ارجاع به تهدید باز کنید. مشخص و عملی بنویسید: «محدودسازی نرخ به‌ازای هر فرستنده به 10 پیام در دقیقه در Gateway» مفیدتر از «محدودسازی نرخ را پیاده‌سازی کنید» است.

پیشنهاد یک زنجیره حمله. زنجیره‌های حمله نشان می‌دهند که چگونه چند تهدید با یکدیگر ترکیب می‌شوند و سناریویی واقع‌بینانه می‌سازند. مراحل و نحوه زنجیره‌کردن آن‌ها توسط مهاجم را شرح دهید؛ یک روایت کوتاه بهتر از یک الگوی رسمی است.

اصلاح یا بهبود محتوای موجود. اشتباه‌های تایپی، شفاف‌سازی‌ها، اطلاعات منسوخ و نمونه‌های بهتر: از PRها استقبال می‌شود و نیازی به issue نیست.

مرجع چارچوب

تهدیدها با MITRE ATLAS (چشم‌انداز تهدیدهای خصمانه برای سامانه‌های هوش مصنوعی)، چارچوبی برای تهدیدهای ویژه AI/ML مانند تزریق پرامپت، سوءاستفاده از ابزار و بهره‌برداری از عامل، نگاشت می‌شوند. برای مشارکت نیازی به شناخت ATLAS ندارید؛ نگه‌دارندگان در جریان بازبینی، موارد ارسالی را نگاشت می‌کنند.

شناسه‌های تهدید. هر تهدید یک شناسه مانند T-EXEC-003 دریافت می‌کند که نگه‌دارندگان در جریان بازبینی آن را تعیین می‌کنند.

کد دسته‌بندی
RECON شناسایی - گردآوری اطلاعات
ACCESS دسترسی اولیه - ورود به سامانه
EXEC اجرا - اجرای اقدامات مخرب
PERSIST ماندگاری - حفظ دسترسی
EVADE گریز از دفاع - اجتناب از شناسایی
DISC کشف - شناخت محیط
EXFIL استخراج - سرقت داده‌ها
IMPACT تأثیر - آسیب یا اختلال

سطوح ریسک. اگر درباره سطح مطمئن نیستید، فقط تأثیر را شرح دهید؛ نگه‌دارندگان آن را ارزیابی می‌کنند.

سطح معنا
بحرانی تسلط کامل بر سامانه، یا احتمال زیاد + تأثیر بحرانی
زیاد احتمال آسیب قابل‌توجه، یا احتمال متوسط + تأثیر بحرانی
متوسط ریسک متوسط، یا احتمال کم + تأثیر زیاد
کم احتمال اندک و تأثیر محدود

فرایند بازبینی

  1. دسته‌بندی اولیه - موارد ارسالی جدید ظرف 48 ساعت بازبینی می‌شوند.
  2. ارزیابی - نگه‌دارندگان امکان‌پذیری را بررسی می‌کنند، نگاشت ATLAS و شناسه تهدید را تعیین می‌کنند و سطح ریسک را اعتبارسنجی می‌کنند.
  3. مستندسازی - قالب‌بندی و کامل‌بودن بررسی می‌شود.
  4. ادغام - به مدل تهدید و مصورسازی افزوده می‌شود.

منابع

تماس

  • آسیب‌پذیری‌های امنیتی: برای دستورالعمل‌های گزارش‌دهی به صفحه اعتماد مراجعه کنید، یا security@openclaw.ai.
  • پرسش‌های مدل تهدید: در openclaw/trust یک issue باز کنید.
  • گفت‌وگوی عمومی: کانال #security در Discord.

قدردانی

از مشارکت‌کنندگان مدل تهدید در بخش سپاسگزاری مدل تهدید و یادداشت‌های انتشار تقدیر می‌شود و مشارکت‌کنندگان برجسته نیز در تالار افتخارات امنیتی OpenClaw معرفی می‌شوند.

مرتبط

Was this useful?
On this page

On this page