Security

Tehdit modeline katkıda bulunma

tehdit modeli yaşayan bir belgedir. Herkesin katkısı memnuniyetle karşılanır; güvenlik veya MITRE ATLAS konusunda deneyimli olmanız gerekmez.

Katkıda bulunma yolları

Tehdit ekleyin. Saldırı senaryosunu kendi sözcüklerinizle açıklayan bir issue'yu openclaw/trust üzerinde açın. Aşağıdakiler yararlıdır ancak zorunlu değildir:

  • Saldırı senaryosu ve bunun nasıl istismar edilebileceği.
  • Hangi bileşenlerin etkilendiği (CLI, gateway, kanallar, ClawHub, MCP sunucuları vb.).
  • Önem derecesine ilişkin tahmininiz (düşük / orta / yüksek / kritik).
  • İlgili araştırmalara, CVE'lere veya gerçek dünyadan örneklere bağlantılar.

Bakım sorumluları inceleme sırasında ATLAS eşlemesini, tehdit kimliğini ve risk düzeyini belirler.

Bir azaltma önlemi önerin. Tehdide atıfta bulunan bir issue veya PR açın. Açık ve uygulanabilir olun: "gateway'de gönderici başına dakikada 10 mesajlık hız sınırlaması", "hız sınırlaması uygulayın" ifadesinden daha yararlıdır.

Bir saldırı zinciri önerin. Saldırı zincirleri, birden fazla tehdidin gerçekçi bir senaryoda nasıl birleştiğini gösterir. Adımları ve bir saldırganın bunları nasıl zincirleyeceğini açıklayın; kısa bir anlatım resmî bir şablondan daha etkilidir.

Mevcut içeriği düzeltin veya iyileştirin. Yazım hataları, açıklamalar, güncelliğini yitirmiş bilgiler, daha iyi örnekler: PR'lar memnuniyetle karşılanır, issue açılması gerekmez.

Çerçeve referansı

Tehditler; istem enjeksiyonu, araçların kötüye kullanılması ve agent istismarı gibi AI/ML'ye özgü tehditlere yönelik bir çerçeve olan MITRE ATLAS (AI Sistemleri için Düşmanca Tehdit Ortamı) ile eşleştirilir. Katkıda bulunmak için ATLAS'ı bilmeniz gerekmez; bakım sorumluları gönderimleri inceleme sırasında eşler.

Tehdit kimlikleri. Her tehdit, inceleme sırasında bakım sorumluları tarafından atanan T-EXEC-003 gibi bir kimlik alır.

Kod Kategori
RECON Keşif - bilgi toplama
ACCESS İlk erişim - sisteme giriş sağlama
EXEC Yürütme - kötü amaçlı eylemler gerçekleştirme
PERSIST Kalıcılık - erişimi sürdürme
EVADE Savunmadan kaçınma - tespit edilmekten kaçınma
DISC Ortam keşfi - ortam hakkında bilgi edinme
EXFIL Veri sızdırma - veri çalma
IMPACT Etki - hasar veya kesinti

Risk düzeyleri. Düzeyden emin değilseniz yalnızca etkiyi açıklayın; bakım sorumluları düzeyi değerlendirir.

Düzey Anlamı
Kritik Sistemin tamamen ele geçirilmesi veya yüksek olasılık + kritik etki
Yüksek Önemli hasar olasılığı veya orta olasılık + kritik etki
Orta Orta düzey risk veya düşük olasılık + yüksek etki
Düşük Düşük olasılık ve sınırlı etki

İnceleme süreci

  1. Ön değerlendirme - yeni gönderimler 48 saat içinde incelenir.
  2. Değerlendirme - bakım sorumluları uygulanabilirliği doğrular, ATLAS eşlemesini ve tehdit kimliğini atar, risk düzeyini doğrular.
  3. Belgelendirme - biçimlendirme ve eksiksizlik kontrolü yapılır.
  4. Birleştirme - tehdit modeline ve görselleştirmeye eklenir.

Kaynaklar

İletişim

  • Güvenlik açıkları: bildirim talimatları için Trust sayfası veya security@openclaw.ai.
  • Tehdit modeliyle ilgili sorular: openclaw/trust üzerinde bir issue açın.
  • Genel sohbet: Discord #security kanalı.

Takdir

Tehdit modeline katkıda bulunanlara, tehdit modelinin teşekkür bölümünde ve sürüm notlarında yer verilir; önemli katkıda bulunanlar ayrıca OpenClaw güvenlik onur listesine alınır.

İlgili

Was this useful?
On this page

On this page