API and trust

การตรวจสอบความปลอดภัย

การตรวจสอบความปลอดภัย

การตรวจสอบความปลอดภัยของ ClawHub ช่วยให้คุณตัดสินใจได้ว่า Skills หรือ Plugin ปลอดภัยเพียงพอ สำหรับการติดตั้งหรือไม่ การตรวจสอบจะแสดงว่ารีลีสทำอะไร ขอสิทธิ์อำนาจใดบ้าง และ มีสิ่งใดที่ควรตรวจสอบเพิ่มเติมก่อนที่จะเข้าถึงไฟล์ บัญชี ข้อมูลประจำตัว โค้ด หรือบริการภายนอก

การตรวจสอบเป็นสัญญาณด้านความปลอดภัยที่มีน้ำหนัก แต่ไม่ได้รับประกันว่ารีลีส จะปราศจากความเสี่ยง โปรดใช้วิจารณญาณก่อนอนุญาตการเข้าถึงที่ละเอียดอ่อนเสมอ

ดูเพิ่มเติมที่ ความปลอดภัย, การใช้งานที่ยอมรับได้ และ การกลั่นกรองและความปลอดภัยของบัญชี

สิ่งที่ควรตรวจสอบก่อนติดตั้ง

ก่อนติดตั้ง โปรดตรวจสอบ:

  • สถานะการตรวจสอบโดยรวม
  • ระดับความเสี่ยง
  • ข้อค้นพบที่ระบุไว้
  • ข้อมูลประจำตัว สิทธิ์ หรือค่าตัวแปรสภาพแวดล้อมที่จำเป็น
  • เจ้าของ แหล่งที่มา เวอร์ชัน บันทึกการเปลี่ยนแปลง ยอดดาวน์โหลด ดาว และสัญญาณความน่าเชื่อถืออื่นๆ

ติดตั้งเฉพาะเนื้อหาที่คุณเข้าใจและไว้วางใจเท่านั้น

สถานะการตรวจสอบ

สถานะการตรวจสอบบอกวิธีที่คุณควรตอบสนองต่อผลการตรวจสอบ:

สถานะ ความหมาย
Pass ไม่พบปัญหาที่มองเห็นได้ซึ่งมีความเสี่ยงสูงกว่าระดับต่ำ
Review อ่านข้อค้นพบก่อนติดตั้ง รีลีสนี้อาจยังคงถูกต้องตามวัตถุประสงค์
Warn ใช้ความระมัดระวังเป็นพิเศษ ClawHub พบข้อกังวลที่มีผลกระทบสูงหรือสัญญาณเตือน
Malicious ห้ามติดตั้ง
Pending การตรวจสอบยังไม่เสร็จสิ้น
Error ไม่สามารถดำเนินการตรวจสอบให้เสร็จสมบูรณ์ได้

Pass ช่วยให้มั่นใจขึ้น แต่ไม่สามารถใช้แทนวิจารณญาณของคุณได้ เรื่องนี้สำคัญ ที่สุดสำหรับเครื่องมือที่สามารถเผยแพร่เนื้อหา แก้ไขข้อมูล เรียกใช้คำสั่ง อ่านไฟล์ หรือ เข้าถึงระบบที่ใช้งานจริง

ระดับความเสี่ยง

ระดับความเสี่ยงอธิบายขอบเขตผลกระทบ: รีลีสดูเหมือนมีอำนาจมากเพียงใด หาก คุณใช้งานตามวัตถุประสงค์

ระดับความเสี่ยง ความหมาย
Low พบสิทธิ์อำนาจที่ละเอียดอ่อนหรือผลกระทบต่อผู้ใช้เพียงเล็กน้อย
Medium รีลีสมีสิทธิ์อำนาจที่สำคัญ เช่น การเข้าถึงบัญชีหรือการเปลี่ยนแปลงข้อมูล
High รีลีสมีสิทธิ์อำนาจที่ส่งผลกระทบสูง ข้อค้นพบที่ร้ายแรง หรือสัญญาณประสงค์ร้าย

ระดับความเสี่ยงและสถานะการตรวจสอบตอบคำถามที่แตกต่างกัน:

  • ระดับความเสี่ยงถามว่า: "มีอำนาจมากเพียงใด?"
  • สถานะการตรวจสอบถามว่า: "ฉันควรทำอย่างไรกับผลลัพธ์นี้?"

ตัวอย่างเช่น Skills สำหรับการเผยแพร่อาจแสดง Review พร้อมความเสี่ยงระดับ Medium ซึ่ง ไม่ได้หมายความว่า Skills นั้นเป็นอันตราย แต่หมายความว่า Skills ดูเหมือนสอดคล้องกับวัตถุประสงค์ แต่สามารถ ดำเนินการด้วยสิทธิ์อำนาจที่สำคัญต่อบัญชีได้

ข้อค้นพบ

ข้อค้นพบอธิบายเหตุผลที่แสดงผลการตรวจสอบ โดยทั่วไปข้อค้นพบแต่ละรายการจะประกอบด้วย:

  • ความหมายของข้อค้นพบ
  • เหตุผลที่ถูกตั้งค่าสถานะ
  • เนื้อหาของ Skills หรือ Plugin ที่เกี่ยวข้อง
  • คำแนะนำ

ข้อค้นพบอาจมีป้ายกำกับ Info, Low, Medium, High หรือ Critical ข้อค้นพบที่มี ความรุนแรงสูงกว่าจะส่งผลต่อระดับความเสี่ยงและสถานะการตรวจสอบมากกว่า

ข้อค้นพบที่มีความเชื่อมั่นต่ำจะไม่แสดงในภาพรวมการตรวจสอบสาธารณะ เพื่อให้หน้า มุ่งเน้นหลักฐานที่เป็นประโยชน์

สิ่งที่ ClawHub ตรวจสอบ

ClawHub ตรวจสอบอาร์ติแฟกต์ของรีลีสที่ส่งเข้ามา ซึ่งรวมถึง:

  • คำสั่งของ Skills หรือข้อมูลเมตาของ Plugin
  • ค่าตัวแปรสภาพแวดล้อมและสิทธิ์ที่ประกาศไว้
  • คำแนะนำในการติดตั้งและข้อมูลเมตาของแพ็กเกจ
  • ไฟล์และรายการไฟล์ที่รวมอยู่
  • ข้อมูลเมตาด้านความเข้ากันได้และความสามารถ

คำถามหลักคือความสอดคล้องกัน: ชื่อ บทสรุป ข้อมูลเมตา สิทธิ์อำนาจที่ร้องขอ และเนื้อหาจริง สอดคล้องกับสิ่งที่ผู้ใช้คาดหวังได้อย่างสมเหตุสมผลหรือไม่?

พฤติกรรมที่มีอำนาจสูงไม่ได้หมายความว่าไม่ดีโดยอัตโนมัติ เครื่องมือที่มีประโยชน์จำนวนมากต้องใช้ข้อมูลประจำตัว คำสั่งภายในเครื่อง API ของผู้ให้บริการ หรือการติดตั้งแพ็กเกจ การตรวจสอบจะพิจารณาว่า อำนาจดังกล่าวเป็นสิ่งที่คาดหมาย มีการเปิดเผย และได้สัดส่วนหรือไม่

หน้าอาร์ติแฟกต์จะลิงก์ไปยังการตรวจสอบฉบับเต็มที่:

text
/<owner>/skills/<slug>/security-audit

หน้าการตรวจสอบประกอบด้วย:

  1. SkillSpector
  2. VirusTotal
  3. การวิเคราะห์ความเสี่ยง

VirusTotal

ClawHub ใช้ VirusTotal เป็นข้อมูลเทเลเมทรีเกี่ยวกับมัลแวร์ในชุดระบบการตรวจสอบ VirusTotal เป็น มาตรฐานอุตสาหกรรมที่เชื่อถือได้สำหรับชื่อเสียงของไฟล์และการสแกนมัลแวร์ และความร่วมมือของเรา ช่วยให้ ClawHub เพิ่มข้อมูลข่าวกรองด้านความปลอดภัยที่ครอบคลุมยิ่งขึ้นในการตรวจสอบ Skills และ Plugin

VirusTotal มีประโยชน์อย่างยิ่งสำหรับอาร์ติแฟกต์ประสงค์ร้ายที่ทราบแล้ว ผลการตรวจพบจากเอนจิน และ สัญญาณชื่อเสียงที่ช่วยเสริมการตรวจสอบซึ่งเข้าใจเอเจนต์ของ ClawHub เมื่อมี จำนวนผลจากเอนจินของผู้ให้บริการ การตรวจสอบจะสรุปด้วยภาษาที่เข้าใจง่าย เช่น:

text
ผู้ให้บริการ 62/62 รายระบุว่า Skills นี้ปลอดภัย

หรือ:

text
ผู้ให้บริการ 2/64 รายระบุว่า Skills นี้เป็นอันตราย 1/64 รายระบุว่าน่าสงสัย และ 61/64 รายระบุว่าปลอดภัย

เมื่อ ClawHub ไม่มีข้อมูลเทเลเมทรีจำนวนผู้ให้บริการให้สรุป การตรวจสอบจะแสดงว่า:

text
ไม่มีข้อค้นพบจาก VirusTotal

VirusTotal ยังคงเป็นเพียงข้อมูลเทเลเมทรี และไม่สามารถใช้แทนการวิเคราะห์ความเสี่ยงที่รับรู้อาร์ติแฟกต์ ของ ClawHub เองได้

การวิเคราะห์ความเสี่ยง

การวิเคราะห์ความเสี่ยงขับเคลื่อนภายในโดย ClawScan ซึ่งเป็นระบบตรวจสอบความปลอดภัย ของ ClawHub เอง ระบบจะตรวจสอบแต่ละรีลีสในฐานะอาร์ติแฟกต์สำหรับเอเจนต์ ได้แก่ คำสั่ง ข้อมูลเมตา สิทธิ์ที่ประกาศ ไฟล์ สัญญาณความสามารถ สัญญาณจากการสแกนแบบสถิต ข้อค้นพบของ SkillSpector ข้อมูลเทเลเมทรีจาก VirusTotal และบริบทที่ผู้เผยแพร่ให้ไว้ สัญญาณจากการสแกนแบบสถิตเป็นบริบทภายในสำหรับการตรวจสอบนี้ ไม่ใช่ ส่วนการตรวจสอบสาธารณะแบบแยกต่างหากหรือคำตัดสินที่สั่งห้ามติดตั้ง

การวิเคราะห์ความเสี่ยงใช้ 10 อันดับความเสี่ยงของ Agentic Skills จาก OWASP เป็นกรอบพิจารณาความเสี่ยง เช่น การแทรกคำสั่งพรอมต์ การใช้เครื่องมือในทางที่ผิด การเปิดเผยข้อมูลประจำตัว การดำเนินการที่ไม่ปลอดภัย การวางยาพิษหน่วยความจำหรือบริบท และการให้อำนาจมากเกินไป

ClawScan ไม่ถือว่าความสามารถที่ดูน่ากลัวเป็นสิ่งประสงค์ร้ายโดยอัตโนมัติ ระบบจะพิจารณาว่าความสามารถนั้นได้รับการเปิดเผย สอดคล้องกับวัตถุประสงค์ และรองรับโดย กรณีการใช้งานที่รีลีสระบุไว้หรือไม่

Was this useful?
On this page

On this page