Get started

सुरक्षा ऑडिट

सुरक्षा ऑडिट

ClawHub सुरक्षा ऑडिट यह तय करने में आपकी सहायता करते हैं कि कोई Skill या Plugin इंस्टॉल करने के लिए पर्याप्त सुरक्षित है या नहीं। वे दिखाते हैं कि कोई रिलीज़ क्या करती है, वह कौन-सा अधिकार माँगती है, और फ़ाइलों, खातों, क्रेडेंशियल्स, कोड या बाहरी सेवाओं तक पहुँचने से पहले क्या किसी बात पर अतिरिक्त ध्यान देना आवश्यक है।

ऑडिट सुरक्षा के मज़बूत संकेत हैं, लेकिन वे यह गारंटी नहीं देते कि कोई रिलीज़ जोखिम-मुक्त है। संवेदनशील पहुँच देने से पहले हमेशा अपने विवेक का उपयोग करें।

सुरक्षा, स्वीकार्य उपयोग, और मॉडरेशन और खाता सुरक्षा भी देखें।

इंस्टॉल करने से पहले क्या जाँचें

इंस्टॉल करने से पहले, इनकी समीक्षा करें:

  • समग्र ऑडिट स्थिति
  • जोखिम स्तर
  • सूचीबद्ध निष्कर्ष
  • आवश्यक क्रेडेंशियल्स, अनुमतियाँ या एनवायरनमेंट वेरिएबल्स
  • स्वामी, स्रोत, संस्करण, बदलाव-सूची, डाउनलोड, स्टार और अन्य विश्वसनीयता संकेत

केवल वही सामग्री इंस्टॉल करें जिसे आप समझते हैं और जिस पर भरोसा करते हैं।

ऑडिट स्थिति

ऑडिट स्थिति बताती है कि ऑडिट परिणाम पर आपको कैसी प्रतिक्रिया देनी चाहिए:

स्थिति अर्थ
Pass निम्न जोखिम से ऊपर की कोई प्रत्यक्ष समस्या नहीं मिली।
Review इंस्टॉल करने से पहले निष्कर्ष पढ़ें। रिलीज़ फिर भी वैध हो सकती है।
Warn अतिरिक्त सावधानी बरतें। ClawHub को उच्च-प्रभाव वाली चिंता या चेतावनी का संकेत मिला।
Malicious इंस्टॉल न करें।
Pending ऑडिट अभी पूरे नहीं हुए हैं।
Error ऑडिट पूरा नहीं किया जा सका।

Pass आश्वस्त करने वाला है, लेकिन यह आपके अपने विवेक का स्थान नहीं लेता। यह उन टूल के लिए सबसे अधिक महत्वपूर्ण है जो सामग्री प्रकाशित कर सकते हैं, डेटा संपादित कर सकते हैं, कमांड चला सकते हैं, फ़ाइलें पढ़ सकते हैं या प्रोडक्शन सिस्टम तक पहुँच सकते हैं।

जोखिम स्तर

जोखिम स्तर प्रभाव-क्षेत्र बताता है: यदि आप रिलीज़ का उसके निर्धारित उद्देश्य के अनुसार उपयोग करते हैं, तो उसके पास कितनी शक्ति दिखाई देती है।

जोखिम स्तर अर्थ
Low बहुत कम संवेदनशील अधिकार या उपयोगकर्ता प्रभाव मिला।
Medium रिलीज़ के पास महत्वपूर्ण अधिकार हैं, जैसे खाते की पहुँच या डेटा में बदलाव।
High रिलीज़ के पास उच्च-प्रभाव वाले अधिकार, गंभीर निष्कर्ष या दुर्भावनापूर्ण संकेत हैं।

जोखिम स्तर और ऑडिट स्थिति अलग-अलग प्रश्नों के उत्तर देते हैं:

  • जोखिम स्तर पूछता है: "यहाँ कितनी शक्ति है?"
  • ऑडिट स्थिति पूछती है: "मुझे इस परिणाम के साथ क्या करना चाहिए?"

उदाहरण के लिए, कोई प्रकाशन Skill Review के साथ Medium जोखिम दिखा सकती है। इसका अर्थ यह नहीं है कि वह दुर्भावनापूर्ण है। इसका अर्थ है कि Skill अपने उद्देश्य के अनुरूप दिखाई देती है, लेकिन महत्वपूर्ण खाता अधिकार के साथ कार्रवाई कर सकती है।

निष्कर्ष

निष्कर्ष बताते हैं कि कोई ऑडिट परिणाम क्यों दिखाया गया। प्रत्येक निष्कर्ष में सामान्यतः ये शामिल होते हैं:

  • इसका क्या अर्थ है
  • इसे चिह्नित क्यों किया गया
  • संबंधित Skill या Plugin की सामग्री
  • एक अनुशंसा

निष्कर्षों को Info, Low, Medium, High या Critical लेबल दिया जा सकता है। अधिक गंभीरता वाले निष्कर्ष जोखिम स्तर और ऑडिट स्थिति में अधिक प्रभावशाली योगदान देते हैं।

कम-विश्वसनीयता वाले निष्कर्ष सार्वजनिक ऑडिट सारांश से छिपाए जाते हैं, ताकि पृष्ठ उपयोगी प्रमाणों पर केंद्रित रहे।

ClawHub क्या जाँचता है

ClawHub सबमिट किए गए रिलीज़ आर्टिफ़ैक्ट का ऑडिट करता है, जिनमें शामिल हैं:

  • Skill निर्देश या Plugin मेटाडेटा
  • घोषित एनवायरनमेंट वेरिएबल्स और अनुमतियाँ
  • इंस्टॉलेशन निर्देश और पैकेज मेटाडेटा
  • शामिल फ़ाइलें और फ़ाइल मैनिफ़ेस्ट
  • संगतता और क्षमता मेटाडेटा

मुख्य प्रश्न सुसंगतता का है: क्या नाम, सारांश, मेटाडेटा, अनुरोधित अधिकार और वास्तविक सामग्री उससे मेल खाते हैं जिसकी उपयोगकर्ता उचित रूप से अपेक्षा करेंगे?

शक्तिशाली व्यवहार स्वतः ही बुरा नहीं होता। कई उपयोगी टूल को क्रेडेंशियल्स, स्थानीय कमांड, प्रदाता API या पैकेज इंस्टॉलेशन की आवश्यकता होती है। ऑडिट जाँचता है कि यह शक्ति अपेक्षित, प्रकट और उचित अनुपात में है या नहीं।

आर्टिफ़ैक्ट पृष्ठ पूर्ण ऑडिट से यहाँ लिंक होते हैं:

text
/<owner>/skills/<slug>/security-audit

ऑडिट पृष्ठ में ये सम्मिलित होते हैं:

  1. SkillSpector
  2. VirusTotal
  3. जोखिम विश्लेषण

VirusTotal

ClawHub ऑडिट स्टैक में मैलवेयर टेलीमेट्री के रूप में VirusTotal का उपयोग करता है। VirusTotal फ़ाइल प्रतिष्ठा और मैलवेयर स्कैनिंग के लिए उद्योग का एक विश्वसनीय मानक है, और हमारी साझेदारी ClawHub को Skill और Plugin समीक्षा में व्यापक सुरक्षा इंटेलिजेंस जोड़ने देती है।

VirusTotal विशेष रूप से ज्ञात दुर्भावनापूर्ण आर्टिफ़ैक्ट, इंजन हिट और प्रतिष्ठा संकेतों के लिए उपयोगी है, जो ClawHub की एजेंट-सचेत समीक्षा के पूरक हैं। जब विक्रेता इंजन गणनाएँ उपलब्ध होती हैं, तो ऑडिट उन्हें सरल भाषा में सारांशित करता है, जैसे:

text
62/62 विक्रेताओं ने इस Skill को सुरक्षित चिह्नित किया।

या:

text
2/64 विक्रेताओं ने इस Skill को दुर्भावनापूर्ण चिह्नित किया, 1/64 ने इसे संदिग्ध चिह्नित किया और 61/64 ने इसे सुरक्षित चिह्नित किया।

जब ClawHub के पास सारांशित करने के लिए विक्रेता-गणना टेलीमेट्री नहीं होती, तो ऑडिट कहता है:

text
VirusTotal के कोई निष्कर्ष नहीं

VirusTotal टेलीमेट्री ही रहता है। यह ClawHub के अपने आर्टिफ़ैक्ट-सचेत जोखिम विश्लेषण का स्थान नहीं लेता।

जोखिम विश्लेषण

जोखिम विश्लेषण को आंतरिक रूप से ClawHub की अपनी सुरक्षा ऑडिट प्रणाली ClawScan संचालित करती है। यह प्रत्येक रिलीज़ की एजेंट-सामना करने वाले आर्टिफ़ैक्ट के रूप में समीक्षा करती है: निर्देश, मेटाडेटा, घोषित अनुमतियाँ, फ़ाइलें, क्षमता संकेत, स्थिर स्कैन संकेत, SkillSpector निष्कर्ष, VirusTotal टेलीमेट्री और प्रकाशक द्वारा प्रदान किया गया संदर्भ। स्थिर स्कैन संकेत इस समीक्षा के लिए आंतरिक संदर्भ हैं; वे कोई स्वतंत्र सार्वजनिक ऑडिट अनुभाग या इंस्टॉलेशन रोकने वाला निर्णय नहीं हैं।

जोखिम विश्लेषण OWASP Agentic Skills Top 10 का उपयोग प्रॉम्प्ट इंजेक्शन, टूल के दुरुपयोग, क्रेडेंशियल के उजागर होने, असुरक्षित निष्पादन, मेमोरी या संदर्भ विषाक्तता और अत्यधिक स्वायत्तता जैसे जोखिमों को समझने के दृष्टिकोण के रूप में करता है।

ClawScan किसी डरावनी दिखने वाली क्षमता को स्वतः ही दुर्भावनापूर्ण नहीं मानता। यह पूछता है कि क्या क्षमता प्रकट की गई है, उद्देश्य के अनुरूप है और रिलीज़ के बताए गए उपयोग-प्रकरण द्वारा समर्थित है।

Was this useful?
On this page

On this page