Sicherheitsprüfungen
Die Sicherheitsprüfungen von ClawHub helfen Ihnen bei der Entscheidung, ob ein Skill oder Plugin sicher genug für die Installation ist. Sie zeigen, was ein Release bewirkt, welche Berechtigungen es anfordert und ob etwas besondere Aufmerksamkeit erfordert, bevor es auf Dateien, Konten, Anmeldedaten, Code oder externe Dienste zugreifen kann. Prüfungen sind aussagekräftige Sicherheitssignale, aber keine Garantie dafür, dass ein Release risikofrei ist. Wägen Sie stets sorgfältig ab, bevor Sie vertraulichen Zugriff gewähren. Siehe auch Sicherheit, Zulässige Nutzung und Moderation und Kontosicherheit.Was vor der Installation zu prüfen ist
Prüfen Sie vor der Installation:- den Gesamtstatus der Prüfung
- die Risikostufe
- alle aufgeführten Befunde
- erforderliche Anmeldedaten, Berechtigungen oder Umgebungsvariablen
- Eigentümer, Quelle, Version, Änderungsprotokoll, Downloads, Sterne und andere Vertrauenssignale
Prüfstatus
Der Prüfstatus gibt an, wie Sie auf das Prüfergebnis reagieren sollten:
Ein
Pass ist beruhigend, ersetzt aber nicht Ihre eigene Einschätzung. Dies ist besonders wichtig bei Tools, die Inhalte veröffentlichen, Daten bearbeiten, Befehle ausführen, Dateien lesen oder auf Produktionssysteme zugreifen können.
Risikostufe
Die Risikostufe beschreibt den potenziellen Wirkungsbereich: wie viel Macht das Release offenbar hat, wenn Sie es wie vorgesehen verwenden.
Risikostufe und Prüfstatus beantworten unterschiedliche Fragen:
- Die Risikostufe fragt: „Wie viel Macht steckt hierin?“
- Der Prüfstatus fragt: „Wie soll ich mit diesem Ergebnis umgehen?“
Review mit dem Risiko Medium anzeigen. Das bedeutet nicht, dass er bösartig ist. Es bedeutet, dass der Skill offenbar seinem Zweck entspricht, aber mit bedeutenden Kontoberechtigungen handeln kann.
Befunde
Befunde erläutern, warum ein bestimmtes Prüfergebnis angezeigt wurde. Jeder Befund enthält in der Regel:- was er bedeutet
- warum er markiert wurde
- die relevanten Inhalte des Skills oder Plugins
- eine Empfehlung
Info, Low, Medium, High oder Critical gekennzeichnet sein. Befunde mit höherem Schweregrad wirken sich stärker auf die Risikostufe und den Prüfstatus aus.
Befunde mit geringer Zuverlässigkeit werden in der öffentlichen Prüfungsübersicht ausgeblendet, damit die Seite auf aussagekräftige Nachweise ausgerichtet bleibt.
Was ClawHub prüft
ClawHub prüft eingereichte Release-Artefakte, darunter:- Skill-Anweisungen oder Plugin-Metadaten
- deklarierte Umgebungsvariablen und Berechtigungen
- Installationsanweisungen und Paketmetadaten
- enthaltene Dateien und Dateimanifeste
- Kompatibilitäts- und Funktionsmetadaten
- SkillSpector
- VirusTotal
- Risikoanalyse