Detector-BibliothekKoordinierte Aktion

Koordinierte Aktion

Separate Agenten. Dasselbe Ziel.

Ungewöhnliche gemeinsame Schreibmuster über unabhängige Sessions hinweg erkennen.

Das Problem erkennen. Den Befund verstehen.

Englische Kommentierung mit Untertiteln.

Wie es übersehen wird

Ein Agent schreibt an ein Ziel. Ein anderer tut dasselbe. Dann noch mehrere. Jede Session mag für sich unauffällig wirken, während das Fleet-Muster etwas zeigt, das sich zu untersuchen lohnt.

Stellen Sie sich sechs unabhängige Sessions vor, die alle unter demselben unbekannten Zielpfad schreiben. Eine sessionweise Prüfung sieht jeweils nur eine Aktion. Die fehlende Frage ist, ob unabhängige Agenten begonnen haben, dasselbe Ungewöhnliche gemeinsam zu tun.

Was ClawMetry erkennt

ClawMetry gruppiert unterstützte Schreibaktionen nach Methode, Host und normalisiertem Pfadpräfix. Mit ausreichender Node-Historie prüft es, ob ein ungewöhnlicher Fingerabdruck von genug unabhängigen Session-Familien geteilt wird. Ein Treffer erzeugt eine koordinierte Aktionswarnung mit den beteiligten Sessions.

Der Unterschied, der den Befund verändert

Auslösendes Beispiel

6 unabhängige Familien

Warnbefund

Stilles Vergleichsbeispiel

1 Orchestrator-Familie

Kein Befund für diesen Detector.

Das geprüfte Beispiel hat sechs unabhängige Sessions, die einen neuen Schreib-Fingerabdruck teilen, und erzeugt einen Befund. Werden dieselben Sessions einem Orchestrator zugeordnet, zählen sie als eine Familie. Der Detektor bleibt ruhig, weil erwartete Eltern-Subagenten-Kooperation sich von unabhängiger Konvergenz unterscheidet.

Detector-Ergebnis prüfen
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Eingaben und vollständige Ergebnisse herunterladen (JSON)
Wie das Beispiel geprüft wurde

Diese Beispiele werten den veröffentlichten Detector mit selbst erstellten Ereignisdaten oder einmalig verwendeten Konfigurationsdateien aus. Die Videos veranschaulichen dieses Verhalten. Es sind keine Aufzeichnungen von Live-Agents oder der Produktoberfläche. Kein Befehl in den Beispielen wurde ausgeführt.

Das Ergebnis beschreibt das Verhalten für diese Eingaben. Es belegt weder Laufzeit-Ingestion, Prävention noch einen echten Kompromittierungsfall. Festgelegten Quellvertrag prüfen.

Was als nächstes zu prüfen ist

Prüfen Sie das gemeinsame Ziel und vergleichen Sie die Aufgaben der Beteiligten. Gab es einen beabsichtigten Rollout oder eine gemeinsame Abhängigkeit? Verfolgen Sie die Sessions bis zur Quelle des Verhaltens zurück. Betrachten Sie das Fleet als Ganzes, anstatt jede Aktion einzeln abzutun.

  1. Gemeinsames Ziel prüfen
  2. Aufgaben der Beteiligten vergleichen
  3. Gemeinsame Quelle zurückverfolgen

Was dieses Signal belegt

Hier werden erfasste Tool-Argumente verwendet, kein Netzwerkverkehr. Es ist eine abgeschlossene Historie erforderlich, und Zusammenarbeit, Kompromittierung oder erfolgreiche Schreibvorgänge werden nicht bewiesen.

Die wichtigen Momente sichtbar halten.

Agent-Aktivität verfolgen, Befunde prüfen und entscheiden, was Ihre Aufmerksamkeit erfordert.