Biblioteca de detectoresCambio de componente del agente

Cambio de componente del agente

Un nuevo tool se unió al agente.

Rastrea servidores MCP, habilidades y plugins añadidos o modificados.

Ve el problema. Comprende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

Reconoces el agente. ¿Reconoces todo lo que puede cargar ahora? Un servidor MCP, skill o plugin puede aparecer después de la última revisión del entorno del agente.

El cambio puede ser una actualización intencional o una nueva integración. También puede ser inesperado. Sin un inventario a lo largo del tiempo, ambos parecen parte de la configuración actual y el momento en que cambiaron es fácil de perder.

Qué detecta ClawMetry

ClawMetry hace un inventario de los componentes del agente soportados y los compara con la línea base existente. Un nuevo componente o un hash de contenido modificado puede generar una advertencia de cambio de componente del agente para las sesiones relevantes. El hallazgo identifica el componente y el tipo de cambio.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

Servidor MCP agregado después

Hallazgo de advertencia

Comparación sin hallazgo

Primera línea base del inventario

Sin hallazgo para este detector.

En el ejemplo analizado, un nuevo servidor MCP después de la línea base genera una advertencia. El primer inventario permanece silencioso, porque que todo sea nuevo para el observador no es lo mismo que un cambio nuevo. Los componentes sin cambios tampoco generan nuevos hallazgos de cambio.

Inspeccionar el resultado del detector
{
  "kind": "agent_component_change",
  "severity": "warning",
  "evidence": {
    "observed": "agent_inventory",
    "components": [
      {
        "kind": "mcp_server",
        "name": "review-server",
        "scope": "global",
        "source": ".claude.json",
        "change": "new",
        "changed_at": 1800000000000,
        "version": "",
        "content_hash": "aaaaaaaaaaaa",
        "previous_hash": "",
        "readers": [
          "claude_code"
        ]
      }
    ],
    "count": 1
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.

Qué revisar a continuación

Compara el cambio con la configuración prevista del agente. Revisa la fuente, versión y capacidades del componente. Verifica qué runtime y workspace lo cargan, luego decide si las sesiones que lo usan deben continuar con esa configuración.

  1. Verifica la fuente del componente
  2. Revisa la versión prevista
  3. Identifica las sesiones afectadas

Qué establece esta señal

Los cambios de inventario no son un veredicto de malware. El detector necesita configuración soportada legible y una línea base previa para identificar cambios posteriores.

Mantén los momentos importantes visibles.

Sigue la actividad del agente, inspecciona los hallazgos y decide qué requiere tu atención.