AI एजेंट ने Skill सुझाया तो भरोसा न करें—पहले स्रोत, हैश और अनुमति जाँचें

AI एजेंट की सिफारिश खोज का संकेत है, सुरक्षा स्वीकृति नहीं। अनजान Skill या MCP सर्वर स्थापित करने से पहले उसके वास्तविक प्रकाशक और मूल भंडार की पुष्टि करें, चुनी सामग्री को विश्वसनीय हस्ताक्षर या प्रकाशित SHA-256 हैश से मिलाएँ और फाइल, शेल, नेटवर्क तथा गोपनीय जानकारी की हर माँगी गई अनुमति पढ़ें।
पाँच मिनट की रोक-जाँच केवल यह तय करने के लिए है कि पैकेज तत्काल अस्वीकार किया जाए या गहन समीक्षा में भेजा जाए; यह सुरक्षित होने का प्रमाण नहीं देती। शेल चलाने, बाहरी नेटवर्क से जुड़ने, कोड या उत्पादन डेटा पढ़ने अथवा API कुंजी लेने वाली क्षमता को प्रमाण-पत्रों से रहित सैंडबॉक्स में जाँचे बिना स्वीकृत न करें।
एजेंट की सिफारिश भरोसे का प्रमाण क्यों नहीं है
FakeGit इसका ठोस उदाहरण है। Island की सुरक्षा जाँच में लगभग 7,600 दुर्भावनापूर्ण GitHub भंडार मिले, जिनमें 800 से अधिक AI Skills या MCP सर्वर बनकर प्रस्तुत हुए। Island के परीक्षणों में Claude Code, Gemini और ChatGPT को सीधे दुर्भावनापूर्ण लिंक नहीं दिए गए थे, फिर भी उन्होंने अभियान से जुड़े भंडार खोजे; अलग-अलग परीक्षणों में किसी एजेंट ने उन्हें विकल्प की तरह पेश किया या उनके स्थापना निर्देश आगे बढ़ाए।
भंडार नकल किए गए प्रकल्पों, मिलते-जुलते उपयोगकर्ता नामों, भरोसेमंद दिखते README और दुर्भावनापूर्ण ZIP फाइलों से विश्वसनीयता बनाते थे। इसलिए सितारों की संख्या, आकर्षक दस्तावेज, रजिस्ट्री में उपस्थिति या एजेंट का आत्मविश्वासी उत्तर प्रकाशक की पहचान और पैकेज की अखंडता सिद्ध नहीं करता।
पाँच मिनट की रोक-जाँच

पहले चरण का उद्देश्य स्पष्ट खतरे पकड़ना है। कोई स्थापना आदेश चलाने या भंडार को ऐसे औजार में खोलने से पहले, जो उसकी कॉन्फ़िगरेशन स्वतः पढ़ सकता है, यह क्रम अपनाएँ:
- मूल स्रोत तक जाएँ: एजेंट का दिया लिंक सीधे न मानें। परियोजना की आधिकारिक वेबसाइट, सत्यापित संगठन या ज्ञात प्रकाशक से भंडार खोजें। एक अक्षर बदला उपयोगकर्ता नाम, नकल किया विवरण या अस्पष्ट संबद्धता जाँच रोकने के पर्याप्त कारण हैं।
- वास्तविक सामग्री देखें: README के साथ भंडार और डाउनलोड पैकेज की फाइल-सूची जाँचें। घोषित MCP सर्वर के स्थान पर असंबंधित निष्पादन योग्य फाइल, अस्पष्ट ZIP या सुरक्षा चेतावनी पार करने का निर्देश मिले तो पैकेज अस्वीकार करें।
- संस्करण और हैश स्थिर करें: शाखा, बदलने योग्य टैग या “नवीनतम” डाउनलोड के बजाय निश्चित कमिट चुनें। हैश तभी उपयोगी सत्यापन है जब अपेक्षित मान हस्ताक्षरित प्रकट-पत्र, विश्वसनीय रजिस्ट्री या सत्यापित प्रकाशक से स्वतंत्र रूप से मिला हो; संदिग्ध फाइल का स्वयं निकाला हैश केवल बाद के बदलाव पहचानता है।
- अनुमतियों का मिलान करें: घोषित काम के सामने फाइल पथ, अनुमत शेल आदेश, नेटवर्क डोमेन और माँगी गई गोपनीय जानकारी लिखें। साधारण दस्तावेज-सारांश Skill को SSH कुंजी, ब्राउज़र सत्र या पूरी गृह निर्देशिका नहीं चाहिए।
- स्वचालित क्रियाएँ पहचानें: स्थापना हुक, स्क्रिप्ट, बाहरी डाउनलोड और कॉन्फ़िगरेशन बदलाव पढ़ें। यदि औजार लिखना शुरू करने से पहले बदलावों की समीक्षा योग्य सूची नहीं देता, तो उसे मुख्य वातावरण में न चलाएँ।
रजिस्ट्री में सूचीबद्ध होना स्वतंत्र समीक्षा की गारंटी नहीं है। Help Net Security की अभियान रिपोर्ट के अनुसार FakeGit से जुड़ी 600 से अधिक प्रविष्टियाँ सार्वजनिक AI रजिस्ट्रियों में दिखीं और कुछ रजिस्ट्रियों ने भंडार के README तथा दुर्भावनापूर्ण डाउनलोड निर्देश भी दोहराए।
फाइलों और निर्भरताओं की गहन समीक्षा

कोड चलाने वाली Skill में प्राकृतिक भाषा के निर्देश और कॉन्फ़िगरेशन भी हमले की सतह हैं। SKILL.md, प्रकट-पत्र, स्थापना स्क्रिप्ट, शेल आदेश, हुक, .claude/settings.json, पर्यावरण मान बदलने वाली फाइलें तथा requirements.txt, package.json और pyproject.toml पढ़ें। बेस64 में छिपी सामग्री, शून्य-चौड़ाई वाले अक्षर, अज्ञात पते पर curl अनुरोध, असुरक्षित YAML टैग और स्थापना के समय आने वाली अतिरिक्त फाइलें गहन जाँच माँगती हैं।
सीधी निर्भरताओं तक सीमित न रहें। लॉकफाइल, संक्रमणशील निर्भरता, स्थापना स्क्रिप्ट और पैकेज रजिस्ट्री का स्रोत जाँचें; जहाँ पैकेज तंत्र समर्थन करता हो, निश्चित संस्करण और अखंडता हैश लागू करें। SBOM उपलब्ध हो तो बाद में किसी प्रभावित पैकेज या संस्करण को स्थापित सूची में ढूँढ़ना आसान होता है।
OWASP की Skill सुरक्षा जाँच-सूची सत्यापित स्रोत, हस्ताक्षर और निश्चित सामग्री हैश, लॉक की गई संक्रमणशील निर्भरताएँ तथा कॉन्फ़िगरेशन फाइलों को अविश्वसनीय कोड की तरह जाँचने को कहती है। वह प्राकृतिक भाषा और कोड की अलग समीक्षा, न्यूनतम अनुमतियाँ तथा पृथक वातावरण में व्यवहार परीक्षण भी निर्धारित करती है।
अनुमति समीक्षा में चार निर्णायक प्रश्न
“नेटवर्क चालू” या “फाइल पहुँच चालू” जैसी खुली अनुमति पर्याप्त विवरण नहीं है। हर क्षमता का सीमित दायरा और घोषित काम से सीधा संबंध दिखाई देना चाहिए:
- फाइल: क्या स्पष्ट पथ दिए गए हैं, या पूरे कार्यक्षेत्र और गृह निर्देशिका के लिए व्यापक मिलान माँगा गया है?
- शेल: क्या केवल आवश्यक आदेश अनुमत हैं, या Skill मनमाना आदेश चला सकती है?
- नेटवर्क: क्या स्वीकृत डोमेन की सूची है और अन्य निकास मूल रूप से बंद हैं? स्थानीय सर्वर हो तो क्या वह प्रमाणीकृत स्थानीय पते पर सुनता है, न कि सभी नेटवर्क अंतराफलक पर?
- गोपनीय जानकारी: क्या अलग और न्यूनतम-दायरे वाला टोकन दिया जा सकता है? साझा एजेंट कुंजी, .env, क्लाउड प्रमाण-पत्र, वॉलेट, SSH कुंजी या ब्राउज़र डेटा तक खुली पहुँच अस्वीकार करें।
घोषित काम से बाहर की अनुमति के लिए स्पष्ट तकनीकी कारण और ऊँची समीक्षा चाहिए। उत्पादन संसाधनों पर लिखने, एजेंट की पहचान या निर्देश फाइल बदलने और मनमाना शेल चलाने वाली क्षमता को सामान्य उपयोगिता की तरह स्वीकृत न करें।
सैंडबॉक्स में व्यवहार का मिलान करें

उच्च जोखिम वाला घटक ऐसे कंटेनर या पृथक आभासी मशीन में शुरू करें जहाँ उत्पादन डेटा, सक्रिय ब्राउज़र सत्र, SSH कुंजियाँ, क्लाउड प्रमाण-पत्र और वास्तविक API टोकन न हों। फाइल पढ़ने-लिखने, बनी प्रक्रियाओं, शेल आदेशों, DNS अनुरोधों और बाहरी कनेक्शनों का अभिलेख रखें। घोषित काम और देखे गए व्यवहार में अस्पष्ट अंतर भी स्वीकृति रोकने का कारण है।
स्थिर कोड जाँच अकेली पर्याप्त नहीं है। प्राकृतिक भाषा के निर्देश एजेंट को बाहरी सामग्री लेने के लिए प्रेरित कर सकते हैं और स्थापना स्क्रिप्ट चलते समय नया पेलोड ला सकती है। इसलिए कोड विश्लेषण, गोपनीय जानकारी की खोज और नियंत्रित व्यवहार परीक्षण को अलग प्रमाण मानें; एक स्कैनर का हरा संकेत अंतिम निर्णय नहीं है।
स्थापना के बाद भी भरोसा दोबारा जाँचें
स्वीकृति अभिलेख में नाम, सत्यापित प्रकाशक, मूल भंडार, निश्चित कमिट, संस्करण, अपेक्षित SHA-256 हैश, अनुमति-दायरा और अंतिम जाँच परिणाम रखें। उत्पादन में स्वतः अद्यतन और तत्काल पुनःलोड बंद रखें; नया संस्करण, निर्भरता, बाहरी डोमेन या अनुमति बदलाव नई समीक्षा माँगता है।
रनटाइम अभिलेखों में Skill की पहचान, बुलाए गए औजार, छुई गई फाइलें और नेटवर्क गंतव्य दिखने चाहिए। अघोषित कॉन्फ़िगरेशन बदलाव, नया बाहरी पता, हैश असंगति या गोपनीय जानकारी पढ़ने का प्रयास मिले तो क्षमता रोकें और संबंधित सत्र तथा टोकन रद्द करें। त्वरित जाँच संदिग्ध पैकेज छाँटती है; शेल, नेटवर्क, गोपनीय जानकारी या उत्पादन डेटा तक पहुँच वाली क्षमता को पूर्ण समीक्षा ही स्वीकृति दे सकती है।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।