مكتبة الكاشفاتتنفيذ تهيئة المستودع

تنفيذ تهيئة المستودع

السحب يُسمّي برنامجاً.

اكتشف التهيئة القابلة للتنفيذ التي يمكن إخفاؤها خلف استدعاء أداة عادي.

شاهد المشكلة. افهم النتيجة.

سرد بالإنجليزية مع تعليقات.

كيف يُغفَل عنه

ينفّذ العميل أمر تطوير عادي. لكن تهيئة المستودع تُشير إلى كود خاص بها. مراجعة اسم الأداة المرئي وحده يمكن أن تُفوّت التهيئة التي تغيّر ما يحدث تحت السطح.

يمكن للسحب توجيه Git نحو خطافات في شجرة العمل، أو تهيئة إعدادات ذات قيمة أمرية، أو تضمين مهام محرر تعمل عند فتح المجلد. تستحق تلك الملفات المراجعة قبل التعامل مع بيئة العمل بوصفها مجرد مجموعة سلبية من الكود المصدري.

ما يكشفه ClawMetry

يفحص ClawMetry تهيئة بيئة العمل المدعومة بحثاً عن الإعدادات المتعلقة بالتنفيذ. يُبلّغ عن المفتاح أو مصدر التهيئة ذي الصلة، مستخدماً أشكال الأوامر المعروفة الجيدة للحد من الضجيج. يقرأ هذا الكاشف السحب ذاته، بدلاً من الاعتماد فقط على تدفق أداة العميل.

الفارق الذي يغير النتيجة

مثال مُفعِّل

hooksPath = .githooks

نتيجة حرجة

مقارنة هادئة

مسار .git/hooks الافتراضي

لا نتيجة لهذا الكاشف.

يُوجّه المثال المفحوص خطافات Git نحو مجلد مشحون في شجرة العمل فينتج نتيجة حرجة. يظل مسار الخطافات المؤشِّر إلى مجلد خطافات Git الافتراضي صامتاً. تُحدّد النتيجة التهيئة التي تُسمّي كوداً، وليس تنفيذاً مسجّلاً لذلك الكود.

افحص نتيجة الكاشف
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
تنزيل المدخلات والنتائج الكاملة (JSON)
كيف تم فحص المثال

تُقيِّم هذه الأمثلة الكاشف المنشور باستخدام بيانات أحداث محررة أو ملفات إعداد مؤقتة. الفيديوهات توضح تلك السلوكيات. ليست تسجيلات لوكلاء حية أو لواجهة المنتج. لم يُنفَّذ أي أمر في الأمثلة.

تحدد النتيجة السلوك لهذه المدخلات. لا تُثبت استيعاب بيئة التشغيل أو الوقاية أو اختراقاً فعلياً. افحص عقد المصدر المثبَّت.

ماذا تفحص بعد ذلك

افحص الإعداد والملفات المُشار إليها وأصل السحب. قرّر ما إذا كانت تلك البرامج متوقعة قبل السماح بعمليات التطوير العادية. إذا كانت أداة قد عملت بالفعل، تحقق من تأثيراتها بشكل منفصل باستخدام الأدلة المتاحة على الجهاز.

  1. افحص مفتاح التهيئة
  2. راجع الكود المُشار إليه
  3. تحقق من أصل المستودع

ما تُثبته هذه الإشارة

يُبلّغ الماسح عن التهيئة لا عن التنفيذ. لا يُثبت أن برنامجاً مُهيَّئاً قد عمل أو أن المؤلف قصد الإضرار.

اجعل اللحظات المهمة مرئية دائماً.

تابع نشاط الوكيل، وافحص النتائج، وقرر ما يستحق انتباهك.