Auditorías de seguridad
Las auditorías de seguridad de ClawHub ayudan a decidir si una skill o un plugin es lo bastante seguro para instalarlo. Muestran qué hace una versión, qué autoridad solicita y si hay algo que merezca atención adicional antes de que pueda acceder a archivos, cuentas, credenciales, código o servicios externos. Las auditorías son indicadores de seguridad sólidos, pero no garantizan que una versión esté libre de riesgos. Se debe actuar siempre con criterio antes de conceder acceso confidencial. Véanse también Seguridad, Uso aceptable y Moderación y seguridad de las cuentas.Qué comprobar antes de instalar
Antes de instalar, se debe revisar:- el estado general de la auditoría
- el nivel de riesgo
- todos los hallazgos indicados
- las credenciales, los permisos o las variables de entorno requeridos
- el propietario, el origen, la versión, el registro de cambios, las descargas, las estrellas y otros indicadores de confianza
Estado de la auditoría
El estado de la auditoría indica cómo reaccionar ante su resultado:
Un resultado
Pass es tranquilizador, pero no sustituye el criterio propio. Esto es especialmente importante
en el caso de herramientas que pueden publicar contenido, editar datos, ejecutar comandos, leer archivos o
acceder a sistemas de producción.
Nivel de riesgo
El nivel de riesgo describe el radio de impacto: cuánto poder parece tener la versión si se usa según lo previsto.
El nivel de riesgo y el estado de la auditoría responden a preguntas diferentes:
- El nivel de riesgo pregunta: «¿Cuánto poder hay aquí?»
- El estado de la auditoría pregunta: «¿Qué se debe hacer con este resultado?»
Review con un riesgo Medium. Esto no
significa que sea maliciosa. Significa que la skill parece estar alineada con su propósito, pero puede
actuar con una autoridad significativa sobre la cuenta.
Hallazgos
Los hallazgos explican por qué se mostró un resultado de auditoría. Cada hallazgo suele incluir:- qué significa
- por qué se señaló
- el contenido pertinente de la skill o del plugin
- una recomendación
Info, Low, Medium, High o Critical. Los hallazgos de mayor
gravedad contribuyen en mayor medida al nivel de riesgo y al estado de la auditoría.
Los hallazgos de baja confianza se ocultan del resumen público de la auditoría para que la página
se centre en pruebas útiles.
Qué comprueba ClawHub
ClawHub audita los artefactos de las versiones enviadas, incluidos:- las instrucciones de la skill o los metadatos del plugin
- las variables de entorno y los permisos declarados
- las instrucciones de instalación y los metadatos del paquete
- los archivos incluidos y los manifiestos de archivos
- los metadatos de compatibilidad y capacidades
- SkillSpector
- VirusTotal
- Análisis de riesgos