Cómo pasa desapercibido
Un agente escribe en un destino. Otro hace lo mismo. Luego varios más. Cada sesión puede parecer poco notable por sí sola, mientras que el patrón de la flota te indica algo que vale la pena investigar.
Imagina seis sesiones no relacionadas escribiendo bajo el mismo prefijo de destino desconocido. Una revisión por sesión ve una acción a la vez. La pregunta que falta es si agentes independientes han comenzado a hacer la misma cosa inusual juntos.
Qué detecta ClawMetry
ClawMetry agrupa las acciones de escritura soportadas por método, host y prefijo de ruta normalizado. Con suficiente historial de nodos, verifica si una huella inusual es compartida por suficientes familias de sesiones no relacionadas. Una coincidencia crea una advertencia de acción coordinada con las sesiones participantes.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
6 familias no relacionadas
Hallazgo de advertencia
Comparación sin hallazgo
1 familia de orquestador
Sin hallazgo para este detector.
El ejemplo analizado tiene seis sesiones no relacionadas compartiendo una nueva huella de escritura y genera un hallazgo. Vincula las mismas sesiones a un orquestador, y cuentan como una sola familia. El detector permanece silencioso porque la cooperación esperada entre padre y subagente es diferente de la convergencia independiente.
Inspeccionar el resultado del detector
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.
Qué revisar a continuación
Inspecciona el destino compartido y compara las tareas de los participantes. ¿Hubo un despliegue intencional o una dependencia común? Sigue las sesiones hasta la fuente del comportamiento. Revisa la flota en conjunto en lugar de desestimar cada acción por separado.
- Inspecciona el destino compartido
- Compara las tareas de los participantes
- Rastrea la fuente común
Qué establece esta señal
Esto usa argumentos de tool capturados, no tráfico de red. Requiere historial establecido y no prueba colaboración, compromiso ni escrituras exitosas.