Security
Tehdit modeline katkıda bulunma
tehdit modeli yaşayan bir belgedir. Herkesin katkısı memnuniyetle karşılanır; güvenlik veya MITRE ATLAS konusunda deneyimli olmanız gerekmez.
Katkıda bulunma yolları
Tehdit ekleyin. Saldırı senaryosunu kendi sözcüklerinizle açıklayan bir issue'yu openclaw/trust üzerinde açın. Aşağıdakiler yararlıdır ancak zorunlu değildir:
- Saldırı senaryosu ve bunun nasıl istismar edilebileceği.
- Hangi bileşenlerin etkilendiği (CLI, gateway, kanallar, ClawHub, MCP sunucuları vb.).
- Önem derecesine ilişkin tahmininiz (düşük / orta / yüksek / kritik).
- İlgili araştırmalara, CVE'lere veya gerçek dünyadan örneklere bağlantılar.
Bakım sorumluları inceleme sırasında ATLAS eşlemesini, tehdit kimliğini ve risk düzeyini belirler.
Bir azaltma önlemi önerin. Tehdide atıfta bulunan bir issue veya PR açın. Açık ve uygulanabilir olun: "gateway'de gönderici başına dakikada 10 mesajlık hız sınırlaması", "hız sınırlaması uygulayın" ifadesinden daha yararlıdır.
Bir saldırı zinciri önerin. Saldırı zincirleri, birden fazla tehdidin gerçekçi bir senaryoda nasıl birleştiğini gösterir. Adımları ve bir saldırganın bunları nasıl zincirleyeceğini açıklayın; kısa bir anlatım resmî bir şablondan daha etkilidir.
Mevcut içeriği düzeltin veya iyileştirin. Yazım hataları, açıklamalar, güncelliğini yitirmiş bilgiler, daha iyi örnekler: PR'lar memnuniyetle karşılanır, issue açılması gerekmez.
Çerçeve referansı
Tehditler; istem enjeksiyonu, araçların kötüye kullanılması ve agent istismarı gibi AI/ML'ye özgü tehditlere yönelik bir çerçeve olan MITRE ATLAS (AI Sistemleri için Düşmanca Tehdit Ortamı) ile eşleştirilir. Katkıda bulunmak için ATLAS'ı bilmeniz gerekmez; bakım sorumluları gönderimleri inceleme sırasında eşler.
Tehdit kimlikleri. Her tehdit, inceleme sırasında bakım sorumluları tarafından atanan T-EXEC-003 gibi bir kimlik alır.
| Kod | Kategori |
|---|---|
| RECON | Keşif - bilgi toplama |
| ACCESS | İlk erişim - sisteme giriş sağlama |
| EXEC | Yürütme - kötü amaçlı eylemler gerçekleştirme |
| PERSIST | Kalıcılık - erişimi sürdürme |
| EVADE | Savunmadan kaçınma - tespit edilmekten kaçınma |
| DISC | Ortam keşfi - ortam hakkında bilgi edinme |
| EXFIL | Veri sızdırma - veri çalma |
| IMPACT | Etki - hasar veya kesinti |
Risk düzeyleri. Düzeyden emin değilseniz yalnızca etkiyi açıklayın; bakım sorumluları düzeyi değerlendirir.
| Düzey | Anlamı |
|---|---|
| Kritik | Sistemin tamamen ele geçirilmesi veya yüksek olasılık + kritik etki |
| Yüksek | Önemli hasar olasılığı veya orta olasılık + kritik etki |
| Orta | Orta düzey risk veya düşük olasılık + yüksek etki |
| Düşük | Düşük olasılık ve sınırlı etki |
İnceleme süreci
- Ön değerlendirme - yeni gönderimler 48 saat içinde incelenir.
- Değerlendirme - bakım sorumluları uygulanabilirliği doğrular, ATLAS eşlemesini ve tehdit kimliğini atar, risk düzeyini doğrular.
- Belgelendirme - biçimlendirme ve eksiksizlik kontrolü yapılır.
- Birleştirme - tehdit modeline ve görselleştirmeye eklenir.
Kaynaklar
İletişim
- Güvenlik açıkları: bildirim talimatları için Trust sayfası veya
security@openclaw.ai. - Tehdit modeliyle ilgili sorular: openclaw/trust üzerinde bir issue açın.
- Genel sohbet: Discord
#securitykanalı.
Takdir
Tehdit modeline katkıda bulunanlara, tehdit modelinin teşekkür bölümünde ve sürüm notlarında yer verilir; önemli katkıda bulunanlar ayrıca OpenClaw güvenlik onur listesine alınır.