> ## Documentation Index
> Fetch the complete documentation index at: https://docs2.openclaw.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# सुरक्षा ऑडिट

# सुरक्षा ऑडिट

ClawHub सुरक्षा ऑडिट यह तय करने में आपकी सहायता करते हैं कि कोई Skill या Plugin
इंस्टॉल करने के लिए पर्याप्त सुरक्षित है या नहीं। वे दिखाते हैं कि कोई रिलीज़ क्या करती है, वह कौन-सा अधिकार माँगती है, और
फ़ाइलों, खातों, क्रेडेंशियल्स, कोड या बाहरी सेवाओं तक पहुँचने से पहले
क्या किसी बात पर अतिरिक्त ध्यान देना आवश्यक है।

ऑडिट सुरक्षा के मज़बूत संकेत हैं, लेकिन वे यह गारंटी नहीं देते कि कोई रिलीज़
जोखिम-मुक्त है। संवेदनशील पहुँच देने से पहले हमेशा अपने विवेक का उपयोग करें।

[सुरक्षा](/hi/clawhub/security), [स्वीकार्य उपयोग](/hi/clawhub/acceptable-usage),
और [मॉडरेशन और खाता सुरक्षा](/hi/clawhub/moderation) भी देखें।

## इंस्टॉल करने से पहले क्या जाँचें

इंस्टॉल करने से पहले, इनकी समीक्षा करें:

* समग्र ऑडिट स्थिति
* जोखिम स्तर
* सूचीबद्ध निष्कर्ष
* आवश्यक क्रेडेंशियल्स, अनुमतियाँ या एनवायरनमेंट वेरिएबल्स
* स्वामी, स्रोत, संस्करण, बदलाव-सूची, डाउनलोड, स्टार और अन्य विश्वसनीयता संकेत

केवल वही सामग्री इंस्टॉल करें जिसे आप समझते हैं और जिस पर भरोसा करते हैं।

## ऑडिट स्थिति

ऑडिट स्थिति बताती है कि ऑडिट परिणाम पर आपको कैसी प्रतिक्रिया देनी चाहिए:

| स्थिति      | अर्थ                                                                                |
| ----------- | ----------------------------------------------------------------------------------- |
| `Pass`      | निम्न जोखिम से ऊपर की कोई प्रत्यक्ष समस्या नहीं मिली।                               |
| `Review`    | इंस्टॉल करने से पहले निष्कर्ष पढ़ें। रिलीज़ फिर भी वैध हो सकती है।                  |
| `Warn`      | अतिरिक्त सावधानी बरतें। ClawHub को उच्च-प्रभाव वाली चिंता या चेतावनी का संकेत मिला। |
| `Malicious` | इंस्टॉल न करें।                                                                     |
| `Pending`   | ऑडिट अभी पूरे नहीं हुए हैं।                                                         |
| `Error`     | ऑडिट पूरा नहीं किया जा सका।                                                         |

`Pass` आश्वस्त करने वाला है, लेकिन यह आपके अपने विवेक का स्थान नहीं लेता। यह उन टूल के लिए
सबसे अधिक महत्वपूर्ण है जो सामग्री प्रकाशित कर सकते हैं, डेटा संपादित कर सकते हैं, कमांड चला सकते हैं, फ़ाइलें पढ़ सकते हैं या
प्रोडक्शन सिस्टम तक पहुँच सकते हैं।

## जोखिम स्तर

जोखिम स्तर प्रभाव-क्षेत्र बताता है: यदि आप रिलीज़ का उसके निर्धारित उद्देश्य के अनुसार
उपयोग करते हैं, तो उसके पास कितनी शक्ति दिखाई देती है।

| जोखिम स्तर | अर्थ                                                                               |
| ---------- | ---------------------------------------------------------------------------------- |
| `Low`      | बहुत कम संवेदनशील अधिकार या उपयोगकर्ता प्रभाव मिला।                                |
| `Medium`   | रिलीज़ के पास महत्वपूर्ण अधिकार हैं, जैसे खाते की पहुँच या डेटा में बदलाव।         |
| `High`     | रिलीज़ के पास उच्च-प्रभाव वाले अधिकार, गंभीर निष्कर्ष या दुर्भावनापूर्ण संकेत हैं। |

जोखिम स्तर और ऑडिट स्थिति अलग-अलग प्रश्नों के उत्तर देते हैं:

* जोखिम स्तर पूछता है: "यहाँ कितनी शक्ति है?"
* ऑडिट स्थिति पूछती है: "मुझे इस परिणाम के साथ क्या करना चाहिए?"

उदाहरण के लिए, कोई प्रकाशन Skill `Review` के साथ `Medium` जोखिम दिखा सकती है। इसका
अर्थ यह नहीं है कि वह दुर्भावनापूर्ण है। इसका अर्थ है कि Skill अपने उद्देश्य के अनुरूप दिखाई देती है, लेकिन
महत्वपूर्ण खाता अधिकार के साथ कार्रवाई कर सकती है।

## निष्कर्ष

निष्कर्ष बताते हैं कि कोई ऑडिट परिणाम क्यों दिखाया गया। प्रत्येक निष्कर्ष में सामान्यतः ये शामिल होते हैं:

* इसका क्या अर्थ है
* इसे चिह्नित क्यों किया गया
* संबंधित Skill या Plugin की सामग्री
* एक अनुशंसा

निष्कर्षों को `Info`, `Low`, `Medium`, `High` या `Critical` लेबल दिया जा सकता है। अधिक
गंभीरता वाले निष्कर्ष जोखिम स्तर और ऑडिट स्थिति में अधिक प्रभावशाली योगदान देते हैं।

कम-विश्वसनीयता वाले निष्कर्ष सार्वजनिक ऑडिट सारांश से छिपाए जाते हैं, ताकि पृष्ठ
उपयोगी प्रमाणों पर केंद्रित रहे।

## ClawHub क्या जाँचता है

ClawHub सबमिट किए गए रिलीज़ आर्टिफ़ैक्ट का ऑडिट करता है, जिनमें शामिल हैं:

* Skill निर्देश या Plugin मेटाडेटा
* घोषित एनवायरनमेंट वेरिएबल्स और अनुमतियाँ
* इंस्टॉलेशन निर्देश और पैकेज मेटाडेटा
* शामिल फ़ाइलें और फ़ाइल मैनिफ़ेस्ट
* संगतता और क्षमता मेटाडेटा

मुख्य प्रश्न सुसंगतता का है: क्या नाम, सारांश, मेटाडेटा, अनुरोधित
अधिकार और वास्तविक सामग्री उससे मेल खाते हैं जिसकी उपयोगकर्ता उचित रूप से अपेक्षा करेंगे?

शक्तिशाली व्यवहार स्वतः ही बुरा नहीं होता। कई उपयोगी टूल को क्रेडेंशियल्स,
स्थानीय कमांड, प्रदाता API या पैकेज इंस्टॉलेशन की आवश्यकता होती है। ऑडिट जाँचता है कि यह
शक्ति अपेक्षित, प्रकट और उचित अनुपात में है या नहीं।

आर्टिफ़ैक्ट पृष्ठ पूर्ण ऑडिट से यहाँ लिंक होते हैं:

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
/<owner>/skills/<slug>/security-audit
```

ऑडिट पृष्ठ में ये सम्मिलित होते हैं:

1. SkillSpector
2. VirusTotal
3. जोखिम विश्लेषण

## VirusTotal

ClawHub ऑडिट स्टैक में मैलवेयर टेलीमेट्री के रूप में VirusTotal का उपयोग करता है। VirusTotal फ़ाइल प्रतिष्ठा और मैलवेयर स्कैनिंग के लिए
उद्योग का एक विश्वसनीय मानक है, और हमारी
साझेदारी ClawHub को Skill और Plugin
समीक्षा में व्यापक सुरक्षा इंटेलिजेंस जोड़ने देती है।

VirusTotal विशेष रूप से ज्ञात दुर्भावनापूर्ण आर्टिफ़ैक्ट, इंजन हिट और
प्रतिष्ठा संकेतों के लिए उपयोगी है, जो ClawHub की एजेंट-सचेत समीक्षा के पूरक हैं। जब विक्रेता
इंजन गणनाएँ उपलब्ध होती हैं, तो ऑडिट उन्हें सरल भाषा में सारांशित करता है, जैसे:

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
62/62 विक्रेताओं ने इस Skill को सुरक्षित चिह्नित किया।
```

या:

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
2/64 विक्रेताओं ने इस Skill को दुर्भावनापूर्ण चिह्नित किया, 1/64 ने इसे संदिग्ध चिह्नित किया और 61/64 ने इसे सुरक्षित चिह्नित किया।
```

जब ClawHub के पास सारांशित करने के लिए विक्रेता-गणना टेलीमेट्री नहीं होती, तो ऑडिट कहता है:

```text theme={"theme":{"light":"min-light","dark":"min-dark"}}
VirusTotal के कोई निष्कर्ष नहीं
```

VirusTotal टेलीमेट्री ही रहता है। यह ClawHub के अपने आर्टिफ़ैक्ट-सचेत
जोखिम विश्लेषण का स्थान नहीं लेता।

## जोखिम विश्लेषण

जोखिम विश्लेषण को आंतरिक रूप से ClawHub की अपनी सुरक्षा ऑडिट
प्रणाली ClawScan संचालित करती है। यह प्रत्येक रिलीज़ की एजेंट-सामना करने वाले आर्टिफ़ैक्ट के रूप में समीक्षा करती है: निर्देश,
मेटाडेटा, घोषित अनुमतियाँ, फ़ाइलें, क्षमता संकेत, स्थिर स्कैन संकेत,
SkillSpector निष्कर्ष, VirusTotal टेलीमेट्री और प्रकाशक द्वारा प्रदान किया गया संदर्भ।
स्थिर स्कैन संकेत इस समीक्षा के लिए आंतरिक संदर्भ हैं; वे कोई
स्वतंत्र सार्वजनिक ऑडिट अनुभाग या इंस्टॉलेशन रोकने वाला निर्णय नहीं हैं।

जोखिम विश्लेषण
[OWASP Agentic Skills Top 10](https://owasp.org/www-project-agentic-skills-top-10/)
का उपयोग प्रॉम्प्ट इंजेक्शन, टूल के दुरुपयोग, क्रेडेंशियल के उजागर होने,
असुरक्षित निष्पादन, मेमोरी या संदर्भ विषाक्तता और अत्यधिक स्वायत्तता जैसे जोखिमों को समझने के दृष्टिकोण के रूप में करता है।

ClawScan किसी डरावनी दिखने वाली क्षमता को स्वतः ही दुर्भावनापूर्ण नहीं मानता।
यह पूछता है कि क्या क्षमता प्रकट की गई है, उद्देश्य के अनुरूप है और
रिलीज़ के बताए गए उपयोग-प्रकरण द्वारा समर्थित है।
