Skip to main content

安全性稽核

ClawHub 安全性稽核可協助你判斷某項 skill 或外掛是否足夠安全,適合安裝。稽核會顯示該版本的功能、要求的權限,以及在它能夠存取檔案、帳號、認證資訊、程式碼或外部服務之前,是否有任何事項值得特別注意。 稽核是重要的安全指標,但無法保證版本毫無風險。授予敏感存取權限前,請務必自行判斷。 另請參閱安全性可接受的使用方式內容審核與帳號安全

安裝前應檢查的項目

安裝前,請檢視:
  • 整體稽核狀態
  • 風險等級
  • 列出的任何發現
  • 必要的認證資訊、權限或環境變數
  • 擁有者、來源、版本、變更記錄、下載次數、星號及其他信任指標
僅安裝你瞭解且信任的內容。

稽核狀態

稽核狀態會告訴你應如何處理稽核結果: Pass 能讓人較為安心,但不能取代你自己的判斷。對於能夠發布內容、編輯資料、執行命令、讀取檔案或存取正式環境系統的工具,這一點尤其重要。

風險等級

風險等級描述影響範圍:若你按預期方式使用該版本,它似乎擁有多大的能力。 風險等級與稽核狀態回答的是不同問題:
  • 風險等級問的是:“這裡有多大的能力?”
  • 稽核狀態問的是:“我該如何處理這項結果?”
例如,發布用 skill 可能顯示 Review,風險為 Medium。這不代表它具有惡意,而是表示該 skill 的能力看來符合其用途,但能以實質的帳號權限執行動作。

發現

發現會說明顯示該稽核結果的原因。每項發現通常包括:
  • 其含義
  • 被標記的原因
  • 相關的 skill 或外掛內容
  • 建議
發現可能標示為 InfoLowMediumHighCritical。嚴重程度越高的發現,對風險等級與稽核狀態的影響越大。 低可信度的發現不會顯示於公開稽核彙總中,讓頁面專注呈現有用的證據。

ClawHub 的檢查項目

ClawHub 會稽核提交的版本成品,包括:
  • skill 指示或外掛中繼資料
  • 宣告的環境變數與權限
  • 安裝指示與套件中繼資料
  • 包含的檔案與檔案清單
  • 相容性與能力中繼資料
主要問題在於一致性:名稱、摘要、中繼資料、要求的權限與實際內容,是否符合使用者的合理預期? 強大的行為不一定有問題。許多實用工具需要認證資訊、本機命令、供應商 API 或套件安裝。稽核會檢查這些能力是否符合預期、已充分揭露且合乎比例。 成品頁面會連結至完整稽核:
稽核頁面整合了:
  1. SkillSpector
  2. VirusTotal
  3. 風險分析

VirusTotal

ClawHub 在稽核堆疊中使用 VirusTotal 作為惡意軟體遙測服務。VirusTotal 是檔案信譽與惡意軟體掃描方面受信任的業界標準,而我們的合作關係讓 ClawHub 能為 skill 與外掛審查加入更廣泛的安全情報。 VirusTotal 對已知惡意成品、掃描引擎命中及信譽訊號尤其實用,可補充 ClawHub 針對代理程式的審查。若有供應商引擎的計數資料,稽核會以淺顯文字摘要,例如:
或:
若 ClawHub 沒有可供摘要的供應商計數遙測資料,稽核會顯示:
VirusTotal 仍屬遙測資訊,無法取代 ClawHub 自有的成品感知風險分析。

風險分析

風險分析由 ClawHub 自有的安全性稽核系統 ClawScan 在內部提供支援。它會將每個版本視為面向代理程式的成品進行審查:指示、中繼資料、宣告的權限、檔案、能力訊號、靜態掃描訊號、SkillSpector 發現、VirusTotal 遙測資訊及發布者提供的背景資訊。靜態掃描訊號是此審查的內部背景資訊;它們並非獨立的公開稽核章節或阻止安裝的裁定。 風險分析使用 OWASP 代理式 Skills 十大風險 作為檢視提示詞注入、工具濫用、認證資訊暴露、不安全執行、記憶或情境汙染,以及過度自主性等風險的框架。 ClawScan 不會自動將看似可怕的能力視為惡意,而是判斷該能力是否已揭露、符合用途,且受到該版本所述使用案例的支持。