Cómo pasa desapercibido
Tu tarea siguió igual, pero la configuración del agente cambió. Un hook o archivo de instrucciones puede influir en lo que ocurre alrededor del trabajo ordinario. Eso hace que la configuración en sí valga la pena vigilar.
Considera un espacio de trabajo con un comando hook en la configuración del agente. La tarea visible puede nunca mencionar ese hook. Por separado, los cambios en archivos de instrucciones y configuración después de su primer inventario pueden alterar el entorno que sigue el agente.
Qué detecta ClawMetry
ClawMetry reporta comandos hook de agente compatibles que no instaló, y cambios relevantes de configuración después de que existe una línea base. El hallazgo identifica la fuente de configuración para que un operador pueda inspeccionar el cambio en contexto.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
Comando de hook externo
Hallazgo crítico
Comparación sin hallazgo
Solo hook de ClawMetry
Sin hallazgo para este detector.
En el ejemplo analizado, un comando de hook externo en el archivo de configuración genera un hallazgo crítico. Un archivo que contiene únicamente el hook reconocido de ClawMetry no genera alertas. Esta distinción evita que el propio hook soportado del observador se convierta en una advertencia por sí mismo.
Inspeccionar el resultado del detector
{
"kind": "agent_config_tamper",
"severity": "critical",
"evidence": {
"file": ".claude/settings.local.json",
"commands": [
"node review-hook.js"
],
"count": 1,
"gitignored_by_convention": true,
"observed": "agent_config",
"readers": [
"claude_code",
"cursor"
],
"events": [
"Stop"
]
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.
Qué revisar a continuación
Revisa el hook o el diff del archivo y compáralo con los cambios de configuración esperados. Determina quién lo autorizó usando tu propio historial de cambios. Si el cambio es legítimo, conserva ese contexto; si es inesperado, investiga antes de confiar en la actividad posterior del agente.
- Inspecciona el hook o el diff
- Verifica los cambios autorizados
- Revisa las sesiones afectadas
Qué establece esta señal
Un hallazgo no identifica al autor ni prueba que la manipulación fue maliciosa. Los cambios realizados antes del primer inventario forman parte de la línea base.