---
read_when:
    - ClawHub सुरक्षा ऑडिट के परिणामों को समझना
    - किसी Skill या Plugin को इंस्टॉल करना है या नहीं, यह तय करना
    - ClawHub ऑडिट की स्थिति, जोखिम स्तर या निष्कर्षों की व्याख्या करना
sidebarTitle: Security Audits
summary: किसी skill या plugin को इंस्टॉल करने से पहले ClawHub सुरक्षा ऑडिट के परिणामों को कैसे समझें।
title: सुरक्षा ऑडिट
x-i18n:
    generated_at: "2026-07-27T17:27:05Z"
    model: gpt-5.6
    postprocess_version: locale-links-v1
    prompt_version: 32
    provider: openai
    source_hash: c4178a568c9b8e202da666ed95d2200ad73f931a22c7e473aeaba84545e8bb25
    source_path: clawhub/security-audits.md
    workflow: 16
---

# सुरक्षा ऑडिट

ClawHub सुरक्षा ऑडिट यह तय करने में आपकी सहायता करते हैं कि कोई Skill या Plugin
इंस्टॉल करने के लिए पर्याप्त सुरक्षित है या नहीं। वे दिखाते हैं कि कोई रिलीज़ क्या करती है, वह कौन-सा अधिकार माँगती है, और
फ़ाइलों, खातों, क्रेडेंशियल्स, कोड या बाहरी सेवाओं तक पहुँचने से पहले
क्या किसी बात पर अतिरिक्त ध्यान देना आवश्यक है।

ऑडिट सुरक्षा के मज़बूत संकेत हैं, लेकिन वे यह गारंटी नहीं देते कि कोई रिलीज़
जोखिम-मुक्त है। संवेदनशील पहुँच देने से पहले हमेशा अपने विवेक का उपयोग करें।

[सुरक्षा](/hi/clawhub/security), [स्वीकार्य उपयोग](/hi/clawhub/acceptable-usage),
और [मॉडरेशन और खाता सुरक्षा](/hi/clawhub/moderation) भी देखें।

## इंस्टॉल करने से पहले क्या जाँचें

इंस्टॉल करने से पहले, इनकी समीक्षा करें:

- समग्र ऑडिट स्थिति
- जोखिम स्तर
- सूचीबद्ध निष्कर्ष
- आवश्यक क्रेडेंशियल्स, अनुमतियाँ या एनवायरनमेंट वेरिएबल्स
- स्वामी, स्रोत, संस्करण, बदलाव-सूची, डाउनलोड, स्टार और अन्य विश्वसनीयता संकेत

केवल वही सामग्री इंस्टॉल करें जिसे आप समझते हैं और जिस पर भरोसा करते हैं।

## ऑडिट स्थिति

ऑडिट स्थिति बताती है कि ऑडिट परिणाम पर आपको कैसी प्रतिक्रिया देनी चाहिए:

| स्थिति      | अर्थ                                                                   |
| ----------- | ------------------------------------------------------------------------- |
| `Pass`      | निम्न जोखिम से ऊपर की कोई प्रत्यक्ष समस्या नहीं मिली।                                |
| `Review`    | इंस्टॉल करने से पहले निष्कर्ष पढ़ें। रिलीज़ फिर भी वैध हो सकती है। |
| `Warn`      | अतिरिक्त सावधानी बरतें। ClawHub को उच्च-प्रभाव वाली चिंता या चेतावनी का संकेत मिला। |
| `Malicious` | इंस्टॉल न करें।                                                           |
| `Pending`   | ऑडिट अभी पूरे नहीं हुए हैं।                                             |
| `Error`     | ऑडिट पूरा नहीं किया जा सका।                                         |

`Pass` आश्वस्त करने वाला है, लेकिन यह आपके अपने विवेक का स्थान नहीं लेता। यह उन टूल के लिए
सबसे अधिक महत्वपूर्ण है जो सामग्री प्रकाशित कर सकते हैं, डेटा संपादित कर सकते हैं, कमांड चला सकते हैं, फ़ाइलें पढ़ सकते हैं या
प्रोडक्शन सिस्टम तक पहुँच सकते हैं।

## जोखिम स्तर

जोखिम स्तर प्रभाव-क्षेत्र बताता है: यदि आप रिलीज़ का उसके निर्धारित उद्देश्य के अनुसार
उपयोग करते हैं, तो उसके पास कितनी शक्ति दिखाई देती है।

| जोखिम स्तर | अर्थ                                                                       |
| ---------- | ----------------------------------------------------------------------------- |
| `Low`      | बहुत कम संवेदनशील अधिकार या उपयोगकर्ता प्रभाव मिला।                          |
| `Medium`   | रिलीज़ के पास महत्वपूर्ण अधिकार हैं, जैसे खाते की पहुँच या डेटा में बदलाव। |
| `High`     | रिलीज़ के पास उच्च-प्रभाव वाले अधिकार, गंभीर निष्कर्ष या दुर्भावनापूर्ण संकेत हैं। |

जोखिम स्तर और ऑडिट स्थिति अलग-अलग प्रश्नों के उत्तर देते हैं:

- जोखिम स्तर पूछता है: "यहाँ कितनी शक्ति है?"
- ऑडिट स्थिति पूछती है: "मुझे इस परिणाम के साथ क्या करना चाहिए?"

उदाहरण के लिए, कोई प्रकाशन Skill `Review` के साथ `Medium` जोखिम दिखा सकती है। इसका
अर्थ यह नहीं है कि वह दुर्भावनापूर्ण है। इसका अर्थ है कि Skill अपने उद्देश्य के अनुरूप दिखाई देती है, लेकिन
महत्वपूर्ण खाता अधिकार के साथ कार्रवाई कर सकती है।

## निष्कर्ष

निष्कर्ष बताते हैं कि कोई ऑडिट परिणाम क्यों दिखाया गया। प्रत्येक निष्कर्ष में सामान्यतः ये शामिल होते हैं:

- इसका क्या अर्थ है
- इसे चिह्नित क्यों किया गया
- संबंधित Skill या Plugin की सामग्री
- एक अनुशंसा

निष्कर्षों को `Info`, `Low`, `Medium`, `High` या `Critical` लेबल दिया जा सकता है। अधिक
गंभीरता वाले निष्कर्ष जोखिम स्तर और ऑडिट स्थिति में अधिक प्रभावशाली योगदान देते हैं।

कम-विश्वसनीयता वाले निष्कर्ष सार्वजनिक ऑडिट सारांश से छिपाए जाते हैं, ताकि पृष्ठ
उपयोगी प्रमाणों पर केंद्रित रहे।

## ClawHub क्या जाँचता है

ClawHub सबमिट किए गए रिलीज़ आर्टिफ़ैक्ट का ऑडिट करता है, जिनमें शामिल हैं:

- Skill निर्देश या Plugin मेटाडेटा
- घोषित एनवायरनमेंट वेरिएबल्स और अनुमतियाँ
- इंस्टॉलेशन निर्देश और पैकेज मेटाडेटा
- शामिल फ़ाइलें और फ़ाइल मैनिफ़ेस्ट
- संगतता और क्षमता मेटाडेटा

मुख्य प्रश्न सुसंगतता का है: क्या नाम, सारांश, मेटाडेटा, अनुरोधित
अधिकार और वास्तविक सामग्री उससे मेल खाते हैं जिसकी उपयोगकर्ता उचित रूप से अपेक्षा करेंगे?

शक्तिशाली व्यवहार स्वतः ही बुरा नहीं होता। कई उपयोगी टूल को क्रेडेंशियल्स,
स्थानीय कमांड, प्रदाता API या पैकेज इंस्टॉलेशन की आवश्यकता होती है। ऑडिट जाँचता है कि यह
शक्ति अपेक्षित, प्रकट और उचित अनुपात में है या नहीं।

आर्टिफ़ैक्ट पृष्ठ पूर्ण ऑडिट से यहाँ लिंक होते हैं:

```text
/<owner>/skills/<slug>/security-audit
```

ऑडिट पृष्ठ में ये सम्मिलित होते हैं:

1. SkillSpector
2. VirusTotal
3. जोखिम विश्लेषण

## VirusTotal

ClawHub ऑडिट स्टैक में मैलवेयर टेलीमेट्री के रूप में VirusTotal का उपयोग करता है। VirusTotal फ़ाइल प्रतिष्ठा और मैलवेयर स्कैनिंग के लिए
उद्योग का एक विश्वसनीय मानक है, और हमारी
साझेदारी ClawHub को Skill और Plugin
समीक्षा में व्यापक सुरक्षा इंटेलिजेंस जोड़ने देती है।

VirusTotal विशेष रूप से ज्ञात दुर्भावनापूर्ण आर्टिफ़ैक्ट, इंजन हिट और
प्रतिष्ठा संकेतों के लिए उपयोगी है, जो ClawHub की एजेंट-सचेत समीक्षा के पूरक हैं। जब विक्रेता
इंजन गणनाएँ उपलब्ध होती हैं, तो ऑडिट उन्हें सरल भाषा में सारांशित करता है, जैसे:

```text
62/62 विक्रेताओं ने इस Skill को सुरक्षित चिह्नित किया।
```

या:

```text
2/64 विक्रेताओं ने इस Skill को दुर्भावनापूर्ण चिह्नित किया, 1/64 ने इसे संदिग्ध चिह्नित किया और 61/64 ने इसे सुरक्षित चिह्नित किया।
```

जब ClawHub के पास सारांशित करने के लिए विक्रेता-गणना टेलीमेट्री नहीं होती, तो ऑडिट कहता है:

```text
VirusTotal के कोई निष्कर्ष नहीं
```

VirusTotal टेलीमेट्री ही रहता है। यह ClawHub के अपने आर्टिफ़ैक्ट-सचेत
जोखिम विश्लेषण का स्थान नहीं लेता।

## जोखिम विश्लेषण

जोखिम विश्लेषण को आंतरिक रूप से ClawHub की अपनी सुरक्षा ऑडिट
प्रणाली ClawScan संचालित करती है। यह प्रत्येक रिलीज़ की एजेंट-सामना करने वाले आर्टिफ़ैक्ट के रूप में समीक्षा करती है: निर्देश,
मेटाडेटा, घोषित अनुमतियाँ, फ़ाइलें, क्षमता संकेत, स्थिर स्कैन संकेत,
SkillSpector निष्कर्ष, VirusTotal टेलीमेट्री और प्रकाशक द्वारा प्रदान किया गया संदर्भ।
स्थिर स्कैन संकेत इस समीक्षा के लिए आंतरिक संदर्भ हैं; वे कोई
स्वतंत्र सार्वजनिक ऑडिट अनुभाग या इंस्टॉलेशन रोकने वाला निर्णय नहीं हैं।

जोखिम विश्लेषण
[OWASP Agentic Skills Top 10](https://owasp.org/www-project-agentic-skills-top-10/)
का उपयोग प्रॉम्प्ट इंजेक्शन, टूल के दुरुपयोग, क्रेडेंशियल के उजागर होने,
असुरक्षित निष्पादन, मेमोरी या संदर्भ विषाक्तता और अत्यधिक स्वायत्तता जैसे जोखिमों को समझने के दृष्टिकोण के रूप में करता है।

ClawScan किसी डरावनी दिखने वाली क्षमता को स्वतः ही दुर्भावनापूर्ण नहीं मानता।
यह पूछता है कि क्या क्षमता प्रकट की गई है, उद्देश्य के अनुरूप है और
रिलीज़ के बताए गए उपयोग-प्रकरण द्वारा समर्थित है।
