Lire un audit de sécurité ClawHub
Ce que veulent dire les six statuts, ce que mesure vraiment le niveau de risque, et pourquoi un verdict propre n’autorise pas à cesser de réfléchir
Un audit de sécurité sur ClawHub existe pour répondre à une question avant que vous installiez quelque chose : que fait cette publication, et quelle autorité réclame-t-elle. C’est un signal fort et rapide, et la documentation est remarquablement directe sur l’endroit où le signal s’arrête.
Les six statuts
- Pass signifie qu’aucun problème visible au-dessus du risque faible n’a été trouvé ; Review signifie qu’il faut d’abord lire les constats, car la publication peut être parfaitement légitime.
- Warn signifie qu’une préoccupation à fort impact ou un signal d’alerte a été trouvé et qu’il faut redoubler de prudence.
- Malicious signifie ne pas installer, sans interprétation supplémentaire nécessaire.
- Pending signifie que l’audit n’est pas terminé, et Error qu’il n’a pas pu aboutir : ni l’un ni l’autre n’est un verdict propre, et les prendre pour tel est la méprise la plus courante.
Les audits sont des signaux de sécurité forts, mais ils ne garantissent pas qu’une publication est sans risque. Faites toujours preuve de jugement avant d’accorder un accès sensible.
Le niveau de risque, c’est le rayon d’impact
Le statut et le niveau de risque répondent à des questions différentes, et les confondre est la deuxième erreur courante. Le statut vous dit comment réagir à ce que l’analyseur a trouvé. Le niveau de risque décrit le rayon d’impact : quelle puissance la publication semble détenir si elle se comporte mal. Une publication à risque faible avec un statut Review et une publication à risque élevé avec un Pass sont deux propositions très différentes, et seule la lecture des deux permet de les distinguer.
Ce qu’il faut vérifier avant d’installer
- Le statut global de l’audit, le niveau de risque, et les constats effectivement listés plutôt que le seul titre.
- Les identifiants, permissions et variables d’environnement que la publication exige, ce qui est l’énoncé le plus concret de ce qu’elle pourra atteindre.
- Les signaux de confiance autour d’elle : propriétaire, source, version, journal des modifications, téléchargements et étoiles. Le conseil tient en une ligne : n’installez que du contenu que vous comprenez et à qui vous vous fiez.
La mise en garde sur le verdict propre compte surtout pour exactement les outils que les gens veulent le plus installer : tout ce qui peut publier du contenu, modifier des données, exécuter des commandes, lire des fichiers ou atteindre des systèmes de production. Un analyseur lit ce que le code semble faire ; il ne peut pas lire ce qu’un mainteneur fera ensuite. Voir Modération et tenue de compte ClawHub pour ce qui arrive quand une publication est signalée et Le format de compétence ClawHub pour l’origine des exigences déclarées.
Obtenir le rapport lui-même
L’audit n’est pas qu’un badge sur une page. Un publieur peut tirer l’archive complète du rapport depuis le CLI, et un téléchargement distinct récupère le rapport stocké d’une version qui a été bloquée ou masquée, c’est-à-dire précisément quand un auteur a le plus besoin de le lire. La vérification est plus stricte que le badge ne le laisse croire : une publication n’est vérifiée comme valide que lorsqu’elle possède une carte de compétence générée, n’est pas bloquée comme logiciel malveillant par la modération et porte un verdict d’analyse propre. Voir Le CLI ClawHub pour les commandes et Les points de terminaison HTTP ClawHub pour le point de terminaison.
Sur Diali
Diali héberge OpenClaw, et une compétence auditée tourne quand même avec l’autorité que votre assistant lui accorde. Chaque client fait tourner son propre assistant sur une infrastructure isolée, la configuration d’exécution est générée depuis le tableau de bord et remplacée à chaque version, et l’état vit sur un volume persistant, avec des instantanés quotidiens et une restauration en un clic grâce à l’option Sauvegardes (incluse avec Max). Voir OpenClaw hébergé sur Diali pour ce que l’hébergement comprend et Tarifs Diali pour ce qu’il coûte.
- Pending et Error ne sont pas des verdicts propres.
- Le statut dit comment réagir ; le niveau de risque dit ce qui est en jeu.
- Lisez les identifiants exigés avant le nombre d’étoiles.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
