كيف يُغفَل عنه
فتح عميل البرمجة الخاص بك ملف .env. هل كنت ستلاحظ ذلك؟ قد يحتوي هذا الملف على مفاتيح API وبيانات اعتماد الخدمات. داخل جلسة عمل مزدحمة، يمكن أن تبدو قراءة ملف حساس واحدة مجرد خطوة عادية.
يحقق عميل في مشكلة إعداد، يقرأ دليل المشروع، يتحقق من نموذج، ثم يفتح ملف البيئة. كل خطوة تبدو روتينية. السؤال هو ما إذا كانت تلك القراءة الأخيرة ضرورية للمهمة.
ما يكشفه ClawMetry
يُميّز ClawMetry بين نموذج إعداد وموقع ذي شكل بيانات اعتماد. قراءة .env الملتقطة تُثير تحذير وصول إلى بيانات اعتماد، مع تصنيف ملف بيئة يمكنك فحصه.
الفارق الذي يغير النتيجة
مثال مُفعِّل
cat .env
نتيجة تحذيرية
مقارنة هادئة
cat .env.example
لا نتيجة لهذا الكاشف.
قراءة النموذج المفحوص تبقى صامتة، بينما تُنبّه قراءة ملف البيئة. إذا ظهرت وجهة خارجية في وسيطات الأدوات الملتقطة بعد تلك القراءة، تصبح النتيجة بالغة الخطورة. وجود وجهة قبل القراءة لا يُنشئ هذا التصعيد.
افحص نتيجة الكاشف
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}تنزيل المدخلات والنتائج الكاملة (JSON)كيف تم فحص المثال
تُقيِّم هذه الأمثلة الكاشف المنشور باستخدام بيانات أحداث محررة أو ملفات إعداد مؤقتة. الفيديوهات توضح تلك السلوكيات. ليست تسجيلات لوكلاء حية أو لواجهة المنتج. لم يُنفَّذ أي أمر في الأمثلة.
تحدد النتيجة السلوك لهذه المدخلات. لا تُثبت استيعاب بيئة التشغيل أو الوقاية أو اختراقاً فعلياً. افحص عقد المصدر المثبَّت.
ماذا تفحص بعد ذلك
راجع استدعاء الأداة، قارنه بالمهمة، وافحص ما تلاه. هل كان الملف الحساس ضروريًا، وهل ظهرت وجهة خارجية بعده؟
- راجع استدعاء الأداة
- تحقق من المهمة
- افحص ما تلاه
ما تُثبته هذه الإشارة
الوصول ليس دليلًا على الإفصاح. يرى الكاشف وسيطات الأدوات المسجّلة ومخرجاتها، وليس شاشة نداءات النظام أو الشبكة.