Skip to main content

सुरक्षा ऑडिट

ClawHub सुरक्षा ऑडिट यह तय करने में आपकी सहायता करते हैं कि कोई Skill या Plugin इंस्टॉल करने के लिए पर्याप्त सुरक्षित है या नहीं। वे दिखाते हैं कि कोई रिलीज़ क्या करती है, वह कौन-सा अधिकार माँगती है, और फ़ाइलों, खातों, क्रेडेंशियल्स, कोड या बाहरी सेवाओं तक पहुँचने से पहले क्या किसी बात पर अतिरिक्त ध्यान देना आवश्यक है। ऑडिट सुरक्षा के मज़बूत संकेत हैं, लेकिन वे यह गारंटी नहीं देते कि कोई रिलीज़ जोखिम-मुक्त है। संवेदनशील पहुँच देने से पहले हमेशा अपने विवेक का उपयोग करें। सुरक्षा, स्वीकार्य उपयोग, और मॉडरेशन और खाता सुरक्षा भी देखें।

इंस्टॉल करने से पहले क्या जाँचें

इंस्टॉल करने से पहले, इनकी समीक्षा करें:
  • समग्र ऑडिट स्थिति
  • जोखिम स्तर
  • सूचीबद्ध निष्कर्ष
  • आवश्यक क्रेडेंशियल्स, अनुमतियाँ या एनवायरनमेंट वेरिएबल्स
  • स्वामी, स्रोत, संस्करण, बदलाव-सूची, डाउनलोड, स्टार और अन्य विश्वसनीयता संकेत
केवल वही सामग्री इंस्टॉल करें जिसे आप समझते हैं और जिस पर भरोसा करते हैं।

ऑडिट स्थिति

ऑडिट स्थिति बताती है कि ऑडिट परिणाम पर आपको कैसी प्रतिक्रिया देनी चाहिए: Pass आश्वस्त करने वाला है, लेकिन यह आपके अपने विवेक का स्थान नहीं लेता। यह उन टूल के लिए सबसे अधिक महत्वपूर्ण है जो सामग्री प्रकाशित कर सकते हैं, डेटा संपादित कर सकते हैं, कमांड चला सकते हैं, फ़ाइलें पढ़ सकते हैं या प्रोडक्शन सिस्टम तक पहुँच सकते हैं।

जोखिम स्तर

जोखिम स्तर प्रभाव-क्षेत्र बताता है: यदि आप रिलीज़ का उसके निर्धारित उद्देश्य के अनुसार उपयोग करते हैं, तो उसके पास कितनी शक्ति दिखाई देती है। जोखिम स्तर और ऑडिट स्थिति अलग-अलग प्रश्नों के उत्तर देते हैं:
  • जोखिम स्तर पूछता है: “यहाँ कितनी शक्ति है?”
  • ऑडिट स्थिति पूछती है: “मुझे इस परिणाम के साथ क्या करना चाहिए?”
उदाहरण के लिए, कोई प्रकाशन Skill Review के साथ Medium जोखिम दिखा सकती है। इसका अर्थ यह नहीं है कि वह दुर्भावनापूर्ण है। इसका अर्थ है कि Skill अपने उद्देश्य के अनुरूप दिखाई देती है, लेकिन महत्वपूर्ण खाता अधिकार के साथ कार्रवाई कर सकती है।

निष्कर्ष

निष्कर्ष बताते हैं कि कोई ऑडिट परिणाम क्यों दिखाया गया। प्रत्येक निष्कर्ष में सामान्यतः ये शामिल होते हैं:
  • इसका क्या अर्थ है
  • इसे चिह्नित क्यों किया गया
  • संबंधित Skill या Plugin की सामग्री
  • एक अनुशंसा
निष्कर्षों को Info, Low, Medium, High या Critical लेबल दिया जा सकता है। अधिक गंभीरता वाले निष्कर्ष जोखिम स्तर और ऑडिट स्थिति में अधिक प्रभावशाली योगदान देते हैं। कम-विश्वसनीयता वाले निष्कर्ष सार्वजनिक ऑडिट सारांश से छिपाए जाते हैं, ताकि पृष्ठ उपयोगी प्रमाणों पर केंद्रित रहे।

ClawHub क्या जाँचता है

ClawHub सबमिट किए गए रिलीज़ आर्टिफ़ैक्ट का ऑडिट करता है, जिनमें शामिल हैं:
  • Skill निर्देश या Plugin मेटाडेटा
  • घोषित एनवायरनमेंट वेरिएबल्स और अनुमतियाँ
  • इंस्टॉलेशन निर्देश और पैकेज मेटाडेटा
  • शामिल फ़ाइलें और फ़ाइल मैनिफ़ेस्ट
  • संगतता और क्षमता मेटाडेटा
मुख्य प्रश्न सुसंगतता का है: क्या नाम, सारांश, मेटाडेटा, अनुरोधित अधिकार और वास्तविक सामग्री उससे मेल खाते हैं जिसकी उपयोगकर्ता उचित रूप से अपेक्षा करेंगे? शक्तिशाली व्यवहार स्वतः ही बुरा नहीं होता। कई उपयोगी टूल को क्रेडेंशियल्स, स्थानीय कमांड, प्रदाता API या पैकेज इंस्टॉलेशन की आवश्यकता होती है। ऑडिट जाँचता है कि यह शक्ति अपेक्षित, प्रकट और उचित अनुपात में है या नहीं। आर्टिफ़ैक्ट पृष्ठ पूर्ण ऑडिट से यहाँ लिंक होते हैं:
ऑडिट पृष्ठ में ये सम्मिलित होते हैं:
  1. SkillSpector
  2. VirusTotal
  3. जोखिम विश्लेषण

VirusTotal

ClawHub ऑडिट स्टैक में मैलवेयर टेलीमेट्री के रूप में VirusTotal का उपयोग करता है। VirusTotal फ़ाइल प्रतिष्ठा और मैलवेयर स्कैनिंग के लिए उद्योग का एक विश्वसनीय मानक है, और हमारी साझेदारी ClawHub को Skill और Plugin समीक्षा में व्यापक सुरक्षा इंटेलिजेंस जोड़ने देती है। VirusTotal विशेष रूप से ज्ञात दुर्भावनापूर्ण आर्टिफ़ैक्ट, इंजन हिट और प्रतिष्ठा संकेतों के लिए उपयोगी है, जो ClawHub की एजेंट-सचेत समीक्षा के पूरक हैं। जब विक्रेता इंजन गणनाएँ उपलब्ध होती हैं, तो ऑडिट उन्हें सरल भाषा में सारांशित करता है, जैसे:
या:
जब ClawHub के पास सारांशित करने के लिए विक्रेता-गणना टेलीमेट्री नहीं होती, तो ऑडिट कहता है:
VirusTotal टेलीमेट्री ही रहता है। यह ClawHub के अपने आर्टिफ़ैक्ट-सचेत जोखिम विश्लेषण का स्थान नहीं लेता।

जोखिम विश्लेषण

जोखिम विश्लेषण को आंतरिक रूप से ClawHub की अपनी सुरक्षा ऑडिट प्रणाली ClawScan संचालित करती है। यह प्रत्येक रिलीज़ की एजेंट-सामना करने वाले आर्टिफ़ैक्ट के रूप में समीक्षा करती है: निर्देश, मेटाडेटा, घोषित अनुमतियाँ, फ़ाइलें, क्षमता संकेत, स्थिर स्कैन संकेत, SkillSpector निष्कर्ष, VirusTotal टेलीमेट्री और प्रकाशक द्वारा प्रदान किया गया संदर्भ। स्थिर स्कैन संकेत इस समीक्षा के लिए आंतरिक संदर्भ हैं; वे कोई स्वतंत्र सार्वजनिक ऑडिट अनुभाग या इंस्टॉलेशन रोकने वाला निर्णय नहीं हैं। जोखिम विश्लेषण OWASP Agentic Skills Top 10 का उपयोग प्रॉम्प्ट इंजेक्शन, टूल के दुरुपयोग, क्रेडेंशियल के उजागर होने, असुरक्षित निष्पादन, मेमोरी या संदर्भ विषाक्तता और अत्यधिक स्वायत्तता जैसे जोखिमों को समझने के दृष्टिकोण के रूप में करता है। ClawScan किसी डरावनी दिखने वाली क्षमता को स्वतः ही दुर्भावनापूर्ण नहीं मानता। यह पूछता है कि क्या क्षमता प्रकट की गई है, उद्देश्य के अनुरूप है और रिलीज़ के बताए गए उपयोग-प्रकरण द्वारा समर्थित है।