Wie es übersehen wird
Ein Agent schreibt an ein Ziel. Ein anderer tut dasselbe. Dann noch mehrere. Jede Session mag für sich unauffällig wirken, während das Fleet-Muster etwas zeigt, das sich zu untersuchen lohnt.
Stellen Sie sich sechs unabhängige Sessions vor, die alle unter demselben unbekannten Zielpfad schreiben. Eine sessionweise Prüfung sieht jeweils nur eine Aktion. Die fehlende Frage ist, ob unabhängige Agenten begonnen haben, dasselbe Ungewöhnliche gemeinsam zu tun.
Was ClawMetry erkennt
ClawMetry gruppiert unterstützte Schreibaktionen nach Methode, Host und normalisiertem Pfadpräfix. Mit ausreichender Node-Historie prüft es, ob ein ungewöhnlicher Fingerabdruck von genug unabhängigen Session-Familien geteilt wird. Ein Treffer erzeugt eine koordinierte Aktionswarnung mit den beteiligten Sessions.
Der Unterschied, der den Befund verändert
Auslösendes Beispiel
6 unabhängige Familien
Warnbefund
Stilles Vergleichsbeispiel
1 Orchestrator-Familie
Kein Befund für diesen Detector.
Das geprüfte Beispiel hat sechs unabhängige Sessions, die einen neuen Schreib-Fingerabdruck teilen, und erzeugt einen Befund. Werden dieselben Sessions einem Orchestrator zugeordnet, zählen sie als eine Familie. Der Detektor bleibt ruhig, weil erwartete Eltern-Subagenten-Kooperation sich von unabhängiger Konvergenz unterscheidet.
Detector-Ergebnis prüfen
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}Eingaben und vollständige Ergebnisse herunterladen (JSON)Wie das Beispiel geprüft wurde
Diese Beispiele werten den veröffentlichten Detector mit selbst erstellten Ereignisdaten oder einmalig verwendeten Konfigurationsdateien aus. Die Videos veranschaulichen dieses Verhalten. Es sind keine Aufzeichnungen von Live-Agents oder der Produktoberfläche. Kein Befehl in den Beispielen wurde ausgeführt.
Das Ergebnis beschreibt das Verhalten für diese Eingaben. Es belegt weder Laufzeit-Ingestion, Prävention noch einen echten Kompromittierungsfall. Festgelegten Quellvertrag prüfen.
Was als nächstes zu prüfen ist
Prüfen Sie das gemeinsame Ziel und vergleichen Sie die Aufgaben der Beteiligten. Gab es einen beabsichtigten Rollout oder eine gemeinsame Abhängigkeit? Verfolgen Sie die Sessions bis zur Quelle des Verhaltens zurück. Betrachten Sie das Fleet als Ganzes, anstatt jede Aktion einzeln abzutun.
- Gemeinsames Ziel prüfen
- Aufgaben der Beteiligten vergleichen
- Gemeinsame Quelle zurückverfolgen
Was dieses Signal belegt
Hier werden erfasste Tool-Argumente verwendet, kein Netzwerkverkehr. Es ist eine abgeschlossene Historie erforderlich, und Zusammenarbeit, Kompromittierung oder erfolgreiche Schreibvorgänge werden nicht bewiesen.