Mulai

Audit Keamanan

Audit Keamanan

Audit keamanan ClawHub membantu Anda memutuskan apakah suatu skill atau plugin cukup aman untuk diinstal. Audit ini menunjukkan tindakan suatu rilis, wewenang yang dimintanya, dan apakah ada sesuatu yang memerlukan perhatian tambahan sebelum dapat mengakses file, akun, kredensial, kode, atau layanan eksternal.

Audit merupakan sinyal keamanan yang kuat, tetapi bukan jaminan bahwa suatu rilis bebas risiko. Selalu gunakan pertimbangan sebelum memberikan akses sensitif.

Lihat juga Keamanan, Penggunaan yang dapat diterima, dan Moderasi dan Keamanan Akun.

Hal yang perlu diperiksa sebelum menginstal

Sebelum menginstal, tinjau:

  • status audit secara keseluruhan
  • tingkat risiko
  • setiap temuan yang tercantum
  • kredensial, izin, atau variabel lingkungan yang diperlukan
  • pemilik, sumber, versi, catatan perubahan, unduhan, bintang, dan sinyal kepercayaan lainnya

Instal hanya konten yang Anda pahami dan percayai.

Status audit

Status audit memberi tahu Anda cara menanggapi hasil audit:

Status Arti
Pass Tidak ditemukan masalah yang terlihat di atas risiko rendah.
Review Baca temuan sebelum menginstal. Rilis tersebut mungkin tetap sah.
Warn Berhati-hatilah secara ekstra. ClawHub menemukan masalah berdampak tinggi atau sinyal peringatan.
Malicious Jangan instal.
Pending Audit belum selesai.
Error Audit tidak dapat diselesaikan.

Pass memberikan keyakinan, tetapi tidak menggantikan pertimbangan Anda sendiri. Hal ini paling penting untuk alat yang dapat menerbitkan konten, mengedit data, menjalankan perintah, membaca file, atau mengakses sistem produksi.

Tingkat risiko

Tingkat risiko menggambarkan cakupan dampak: seberapa besar kuasa yang tampaknya dimiliki rilis jika Anda menggunakannya sebagaimana dimaksud.

Tingkat risiko Arti
Low Ditemukan sedikit wewenang sensitif atau dampak terhadap pengguna.
Medium Rilis memiliki wewenang yang berarti, seperti akses akun atau perubahan data.
High Rilis memiliki wewenang berdampak tinggi, temuan berat, atau sinyal berbahaya.

Tingkat risiko dan status audit menjawab pertanyaan yang berbeda:

  • Tingkat risiko menanyakan: "Seberapa besar kuasa yang ada di sini?"
  • Status audit menanyakan: "Apa yang harus saya lakukan dengan hasil ini?"

Sebagai contoh, skill penerbitan mungkin menampilkan Review dengan risiko Medium. Hal itu tidak berarti skill tersebut berbahaya. Artinya, skill tersebut tampak selaras dengan tujuannya, tetapi dapat bertindak dengan wewenang akun yang berarti.

Temuan

Temuan menjelaskan alasan suatu hasil audit ditampilkan. Setiap temuan biasanya mencakup:

  • artinya
  • alasan hal tersebut ditandai
  • konten skill atau plugin yang relevan
  • rekomendasi

Temuan dapat diberi label Info, Low, Medium, High, atau Critical. Temuan dengan tingkat keparahan lebih tinggi memberikan kontribusi lebih besar terhadap tingkat risiko dan status audit.

Temuan dengan tingkat keyakinan rendah disembunyikan dari ringkasan audit publik agar halaman tetap berfokus pada bukti yang berguna.

Hal yang diperiksa ClawHub

ClawHub mengaudit artefak rilis yang dikirimkan, termasuk:

  • instruksi skill atau metadata plugin
  • variabel lingkungan dan izin yang dinyatakan
  • instruksi instalasi dan metadata paket
  • file yang disertakan dan manifes file
  • metadata kompatibilitas dan kapabilitas

Pertanyaan utamanya adalah koherensi: apakah nama, ringkasan, metadata, wewenang yang diminta, dan konten sebenarnya selaras dengan hal yang secara wajar diharapkan pengguna?

Perilaku yang berkuasa tidak otomatis buruk. Banyak alat yang berguna memerlukan kredensial, perintah lokal, API penyedia, atau instalasi paket. Audit memeriksa apakah kuasa tersebut diharapkan, diungkapkan, dan proporsional.

Halaman artefak menautkan ke audit lengkap di:

text
/<owner>/skills/<slug>/security-audit

Halaman audit menggabungkan:

  1. SkillSpector
  2. VirusTotal
  3. Analisis risiko

VirusTotal

ClawHub menggunakan VirusTotal sebagai telemetri malware dalam rangkaian audit. VirusTotal adalah standar industri tepercaya untuk reputasi file dan pemindaian malware, dan kemitraan kami memungkinkan ClawHub menambahkan intelijen keamanan yang lebih luas pada review skill dan plugin.

VirusTotal sangat berguna untuk artefak berbahaya yang telah dikenal, deteksi mesin, dan sinyal reputasi yang melengkapi review ClawHub yang memahami agen. Jika jumlah mesin vendor tersedia, audit merangkumnya dalam bahasa sederhana, seperti:

text
62/62 vendor menandai skill ini sebagai bersih.

atau:

text
2/64 vendor menandai skill ini sebagai berbahaya, 1/64 menandainya sebagai mencurigakan, dan 61/64 menandainya sebagai bersih.

Jika ClawHub tidak memiliki telemetri jumlah vendor untuk dirangkum, audit menyatakan:

text
Tidak ada temuan VirusTotal

VirusTotal tetap merupakan telemetri. VirusTotal tidak menggantikan analisis risiko ClawHub sendiri yang mempertimbangkan artefak.

Analisis risiko

Analisis risiko secara internal didukung oleh ClawScan, sistem audit keamanan milik ClawHub sendiri. Sistem ini meninjau setiap rilis sebagai artefak yang ditujukan kepada agen: instruksi, metadata, izin yang dinyatakan, file, sinyal kapabilitas, sinyal pemindaian statis, temuan SkillSpector, telemetri VirusTotal, dan konteks yang diberikan penerbit. Sinyal pemindaian statis merupakan konteks internal untuk review ini; sinyal tersebut bukan bagian audit publik mandiri atau keputusan yang memblokir instalasi.

Analisis risiko menggunakan OWASP Agentic Skills Top 10 sebagai kerangka untuk risiko seperti injeksi prompt, penyalahgunaan alat, paparan kredensial, eksekusi yang tidak aman, peracunan memori atau konteks, dan otonomi berlebihan.

ClawScan tidak menganggap kapabilitas yang tampak mengkhawatirkan sebagai sesuatu yang otomatis berbahaya. ClawScan menilai apakah kapabilitas tersebut diungkapkan, selaras dengan tujuan, dan didukung oleh kasus penggunaan yang dinyatakan oleh rilis tersebut.

Was this useful?
On this page

On this page