कॉन्ट्रैक्ट डिप्लॉय करने से पहले आप उसे पढ़ते हैं। स्किल को भी इंस्टॉल करने से पहले पढ़िए। एक पंक्ति में इंस्टॉल होने वाली कॉन्फ़िग फ़ाइल शेल खोल सकती है, आपका क्रेडेंशियल स्टोर पढ़ सकती है और उसे कहीं भेज सकती है — और इनमें से कुछ भी रेंडर किए हुए README में नहीं दिखता।
वे हालात जहाँ ख़तरा किसी की नीयत के बारे में किसी फ़ैसले में नहीं, ख़ुद कॉन्फ़िगरेशन की शक्ल में है। छह श्रेणियाँ, 21 नियम।
MCP कमांड के रूप में एक शेल। सीधे शेल में पाइप होता डाउनलोड। / या ~ की जड़ से शुरू होने वाले पुनरावर्ती डिलीट। झंडे से बंद कर दिए गए सैंडबॉक्स और अनुमति-प्रश्न। ऐसी अस्थायी डायरेक्ट्रियों से बुलाई गई एक्ज़ीक्यूटेबल जिन्हें मशीन की हर चीज़ दोबारा लिख सकती है।
साझा की जाने वाली और इंस्टॉल होने वाली फ़ाइल में लिखी हुई जीवित API कुंजियाँ और निजी कुंजी सामग्री। एजेंट को ~/.ssh, ~/.aws या .env फ़ाइल की ओर भेजने वाले निर्देश — जो बाहर जाने वाली किसी भी क्षमता के साथ मिलकर एक पूरा लीक-मार्ग बन जाते हैं।
एक-बार इस्तेमाल होने वाले कलेक्टर एंडपॉइंट। कॉन्फ़िगरेशन के भीतर ढोए जाने वाले चैट webhook — जो असल में एक URL के भीतर छिपे लिखने के अधिकार हैं। फ़ाइल की सामग्री, एनवायरनमेंट वेरिएबल या बातचीत को किसी दूरस्थ पते पर भेजने के निर्देश।
निर्देशों को रद्द कर देना। पहचान बदल देना। HTML टिप्पणियों में छिपाए गए आदेश — रेंडर किए हुए रूप में अदृश्य, मॉडल को पूरी तरह दृश्य। शून्य-चौड़ाई और दिशा बदलने वाले अक्षर, जिनसे समीक्षक जो पढ़ता है और मॉडल को जो मिलता है, वे दो अलग दस्तावेज़ बन जाते हैं।
वाइल्डकार्ड वाले कमांड अधिकार — जहाँ अनुमति-सूची अनुमति-सूची रहना बंद कर देती है। एजेंट से यह कहने वाले निर्देश कि वह मंज़ूरी लिए बिना काम करे, जो ठीक वही हालत है जिसमें कोई इंजेक्ट किया हुआ निर्देश काम कर जाता है।
हर बार शुरू होने पर इंस्टॉल और चलाए जाने वाले बिना पिन किए पैकेज। किसी कमिट के बजाय किसी शाखा से खींचा गया कोड — जिससे समीक्षा की गई सामग्री और चलाई गई सामग्री एक push के फ़ासले पर अलग हो सकती हैं।
टूल स्वयं (स्कैनर, कंट्रोल पैनल, SAFI वर्कस्पेस) फ़िलहाल अंग्रेज़ी इंटरफ़ेस में चलते हैं। ये पेज वहाँ जाने से पहले हर चीज़ हिन्दी में समझाते हैं।
यह सबसे पहले कहना ज़रूरी है, क्योंकि दोनों एक ही साइट पर रहते हैं और एक का स्क्रीनशॉट दूसरे से गड्डमड्ड नहीं होना चाहिए।
इसका मतलब है कि इनमें से कोई पैटर्न नहीं मिला। इसका यह मतलब नहीं है कि फ़ाइल चलाना सुरक्षित है। कोई स्किल किसी भी ज्ञात चीज़ से मेल खाए बिना भी प्रतिकूल हो सकती है। जो आप इंस्टॉल कर रहे हैं, उसे पढ़िए।
Solidity इंजन एक ऐसी भाषा पर 201 डिटेक्टर चलाता है जिसकी एक विशिष्टि और एक टाइप सिस्टम है; वहाँ «यह फ़ंक्शन पैसा हिलाता है और इसे कोई भी बुला सकता है» एक तय की जा सकने वाली विशेषता है। वह एक स्कोर बनाता है।
यहाँ का स्कैनर सादे पाठ और JSON के भीतर पैटर्न मिलाने वाले 21 नियम हैं। किसी स्किल को ख़तरनाक नीयत बनाती है, और नीयत तय नहीं की जा सकती। इसीलिए यह पास / चेतावनी / रोक बनाता है और जानबूझकर कोई स्कोर नहीं बनाता।
पाठ पढ़ा जाता है, मिलाया जाता है और छोड़ दिया जाता है। उसे ढोने वाली कोई पंक्ति, कोई कैश या कोई लॉग नहीं है।
यहाँ 128 KB तक। फ़ाइल का नाम तय करता है कि कौन-से नियम चलेंगे — सिर्फ़ कॉन्फ़िगरेशन के अपने नियम, वे उस सादे पाठ पर नहीं चलते जो उन पैटर्न को महज़ उद्धृत कर रहा हो।
यह पेज एक बार में एक फ़ाइल पढ़ता है। यही नियम कमांड-लाइन टूल में भी हैं: वह एक डायरेक्ट्री घूमता है, कोई API कुंजी नहीं माँगता और कहीं कुछ नहीं भेजता — npx saferico skill ./meri-skill
यही नियम scan_agent_config नाम के MCP टूल के ज़रिए भी उपलब्ध हैं, ताकि जाँच किसी चीज़ के इंस्टॉल होने से पहले हो, बाद में नहीं।
कॉन्ट्रैक्ट का पता पेस्ट करें; जोखिम में पड़ने से पहले मालिक की शक्तियाँ, लिक्विडिटी और बिक्री-सिमुलेशन का नतीजा देखें। प्रति स्कैन एक छोटा शुल्क हस्ताक्षर से पहले दिखाया जाता है — और किसी भी सदस्यता में यह असीमित रूप से शामिल है।