---
read_when:
    - درک نتایج ممیزی امنیتی ClawHub
    - تصمیم‌گیری درباره نصب یک skill یا plugin
    - توضیح وضعیت ممیزی، سطح ریسک یا یافته‌های ClawHub
sidebarTitle: Security Audits
summary: چگونه نتایج ممیزی امنیتی ClawHub را پیش از نصب یک Skill یا Plugin درک کنیم.
title: ممیزی‌های امنیتی
x-i18n:
    generated_at: "2026-07-27T13:47:50Z"
    model: gpt-5.6
    postprocess_version: locale-links-v1
    prompt_version: 32
    provider: openai
    source_hash: c4178a568c9b8e202da666ed95d2200ad73f931a22c7e473aeaba84545e8bb25
    source_path: clawhub/security-audits.md
    workflow: 16
---

# ممیزی‌های امنیتی

ممیزی‌های امنیتی ClawHub به شما کمک می‌کنند تصمیم بگیرید که آیا یک Skills یا Plugin برای نصب به‌اندازه کافی امن است یا نه. آن‌ها نشان می‌دهند یک انتشار چه کاری انجام می‌دهد، چه اختیاراتی درخواست می‌کند و آیا پیش از دسترسی آن به فایل‌ها، حساب‌ها، اطلاعات احراز هویت، کد یا سرویس‌های خارجی، موردی نیازمند توجه بیشتر است یا نه.

ممیزی‌ها نشانه‌های ایمنی قدرتمندی هستند، اما تضمین نمی‌کنند که یک انتشار بدون ریسک است. همیشه پیش از اعطای دسترسی حساس، با قضاوت خود تصمیم بگیرید.

همچنین [امنیت](/clawhub/security)، [استفاده قابل‌قبول](/clawhub/acceptable-usage) و [نظارت و ایمنی حساب](/clawhub/moderation) را ببینید.

## مواردی که باید پیش از نصب بررسی شوند

پیش از نصب، موارد زیر را بررسی کنید:

- وضعیت کلی ممیزی
- سطح ریسک
- هرگونه یافته فهرست‌شده
- اطلاعات احراز هویت، مجوزها یا متغیرهای محیطی موردنیاز
- مالک، منبع، نسخه، گزارش تغییرات، تعداد دانلودها، ستاره‌ها و دیگر نشانه‌های اعتماد

فقط محتوایی را نصب کنید که آن را می‌شناسید و به آن اعتماد دارید.

## وضعیت ممیزی

وضعیت ممیزی نشان می‌دهد در برابر نتیجه ممیزی چگونه باید عمل کنید:

| وضعیت      | معنی                                                                   |
| ----------- | ------------------------------------------------------------------------- |
| `Pass`      | هیچ مشکل مشهودی فراتر از ریسک پایین یافت نشد.                                |
| `Review`    | پیش از نصب، یافته‌ها را بخوانید. انتشار ممکن است همچنان معتبر باشد. |
| `Warn`      | احتیاط بیشتری به خرج دهید. ClawHub یک نگرانی پرپیامد یا نشانه هشدار یافته است. |
| `Malicious` | نصب نکنید.                                                           |
| `Pending`   | ممیزی‌ها هنوز پایان نیافته‌اند.                                             |
| `Error`     | ممیزی تکمیل نشد.                                         |

یک `Pass` اطمینان‌بخش است، اما جایگزین قضاوت خودتان نمی‌شود. این موضوع بیش از همه برای ابزارهایی اهمیت دارد که می‌توانند محتوا منتشر کنند، داده‌ها را ویرایش کنند، فرمان اجرا کنند، فایل‌ها را بخوانند یا به سامانه‌های عملیاتی دسترسی یابند.

## سطح ریسک

سطح ریسک دامنه اثر را توصیف می‌کند: اگر انتشار را مطابق هدف آن استفاده کنید، ظاهراً چه میزان قدرت در اختیار دارد.

| سطح ریسک | معنی                                                                       |
| ---------- | ----------------------------------------------------------------------------- |
| `Low`      | اختیار حساس یا تأثیر اندکی بر کاربر یافت شد.                          |
| `Medium`   | انتشار اختیارات قابل‌توجهی دارد؛ مانند دسترسی به حساب یا تغییر داده‌ها. |
| `High`     | انتشار دارای اختیارات پرپیامد، یافته‌های شدید یا نشانه‌های مخرب است. |

سطح ریسک و وضعیت ممیزی به دو پرسش متفاوت پاسخ می‌دهند:

- سطح ریسک می‌پرسد: «چه میزان قدرت در اینجا وجود دارد؟»
- وضعیت ممیزی می‌پرسد: «با این نتیجه چه باید بکنم؟»

برای نمونه، ممکن است یک Skills انتشار محتوا، `Review` را با ریسک `Medium` نشان دهد. این به‌معنای مخرب بودن آن نیست. یعنی Skills ظاهراً با هدف خود هم‌راستا است، اما می‌تواند با اختیارات قابل‌توجه حساب عمل کند.

## یافته‌ها

یافته‌ها توضیح می‌دهند چرا یک نتیجه ممیزی نمایش داده شده است. هر یافته معمولاً شامل موارد زیر است:

- معنای آن
- دلیل علامت‌گذاری آن
- محتوای Skills یا Plugin مرتبط
- یک توصیه

یافته‌ها ممکن است با `Info`، `Low`، `Medium`، `High` یا `Critical` برچسب‌گذاری شوند. یافته‌هایی با شدت بیشتر، تأثیر قوی‌تری بر سطح ریسک و وضعیت ممیزی دارند.

یافته‌های کم‌اطمینان از جمع‌بندی عمومی ممیزی پنهان می‌شوند تا صفحه بر شواهد مفید متمرکز بماند.

## مواردی که ClawHub بررسی می‌کند

ClawHub مصنوعات ارسالی هر انتشار را ممیزی می‌کند، از جمله:

- دستورالعمل‌های Skills یا فراداده Plugin
- متغیرهای محیطی و مجوزهای اعلام‌شده
- دستورالعمل‌های نصب و فراداده بسته
- فایل‌های گنجانده‌شده و فهرست فایل‌ها
- فراداده سازگاری و قابلیت‌ها

پرسش اصلی انسجام است: آیا نام، خلاصه، فراداده، اختیارات درخواستی و محتوای واقعی با انتظارات معقول کاربران هم‌خوانی دارند؟

رفتار قدرتمند ذاتاً بد نیست. بسیاری از ابزارهای مفید به اطلاعات احراز هویت، فرمان‌های محلی، APIهای ارائه‌دهنده یا نصب بسته‌ها نیاز دارند. ممیزی بررسی می‌کند که آیا این قدرت مورد انتظار، اعلام‌شده و متناسب است یا نه.

صفحه مصنوعات از نشانی زیر به ممیزی کامل پیوند می‌دهد:

```text
/<owner>/skills/<slug>/security-audit
```

صفحه ممیزی موارد زیر را ترکیب می‌کند:

1. SkillSpector
2. VirusTotal
3. تحلیل ریسک

## VirusTotal

ClawHub از VirusTotal به‌عنوان داده‌های تله‌متری بدافزار در پشته ممیزی استفاده می‌کند. VirusTotal استاندارد صنعتی معتبری برای سنجش اعتبار فایل و اسکن بدافزار است و همکاری ما به ClawHub امکان می‌دهد اطلاعات امنیتی گسترده‌تری را به بازبینی Skills و Plugin اضافه کند.

VirusTotal به‌ویژه برای مصنوعات مخرب شناخته‌شده، تشخیص‌های موتورهای اسکن و نشانه‌های اعتبار مفید است و بازبینی آگاه از عامل ClawHub را تکمیل می‌کند. هنگامی که تعداد تشخیص‌های موتورهای فروشندگان موجود باشد، ممیزی آن‌ها را با زبانی ساده خلاصه می‌کند، مانند:

```text
62/62 فروشنده این Skills را پاک تشخیص دادند.
```

یا:

```text
2/64 فروشنده این Skills را مخرب، 1/64 فروشنده آن را مشکوک و 61/64 فروشنده آن را پاک تشخیص دادند.
```

هنگامی که ClawHub داده‌های تله‌متری مربوط به تعداد فروشندگان را برای خلاصه‌سازی در اختیار نداشته باشد، ممیزی می‌گوید:

```text
هیچ یافته‌ای از VirusTotal وجود ندارد
```

VirusTotal همچنان داده تله‌متری است و جایگزین تحلیل ریسک آگاه از مصنوعات خود ClawHub نمی‌شود.

## تحلیل ریسک

تحلیل ریسک در داخل با ClawScan، سامانه ممیزی امنیتی اختصاصی ClawHub، انجام می‌شود. این سامانه هر انتشار را به‌عنوان یک مصنوع قابل‌استفاده توسط عامل بازبینی می‌کند: دستورالعمل‌ها، فراداده، مجوزهای اعلام‌شده، فایل‌ها، نشانه‌های قابلیت، نشانه‌های اسکن ایستا، یافته‌های SkillSpector، داده‌های تله‌متری VirusTotal و زمینه ارائه‌شده توسط ناشر. نشانه‌های اسکن ایستا، زمینه‌ای داخلی برای این بازبینی هستند؛ آن‌ها بخش مستقل عمومی ممیزی یا حکمی برای جلوگیری از نصب نیستند.

تحلیل ریسک از
[۱۰ مورد برتر Skills عاملی OWASP](https://owasp.org/www-project-agentic-skills-top-10/)
به‌عنوان چارچوبی برای ریسک‌هایی مانند تزریق پرامپت، سوءاستفاده از ابزار، افشای اطلاعات احراز هویت، اجرای ناامن، مسموم‌سازی حافظه یا زمینه و عاملیت بیش‌ازحد استفاده می‌کند.

ClawScan صرفاً به‌دلیل ترسناک به‌نظر رسیدن یک قابلیت، آن را خودکار مخرب تلقی نمی‌کند. این سامانه بررسی می‌کند که آیا قابلیت اعلام شده، با هدف هم‌راستا و با مورد استفاده بیان‌شده انتشار سازگار است یا نه.
