Biblioteca de detectoresInspección incompleta

Inspección incompleta

Un límite de escaneo debe ser visible.

Sabe cuándo la inspección de credenciales no pudo cubrir el payload completo.

Ve el problema. Comprende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

No apareció ninguna advertencia de credenciales. ¿Eso significa que se inspeccionó todo el payload? Si el payload superó un límite de escaneo, esas son dos cosas distintas. Un sistema de monitoreo útil debe hacer visible esa brecha.

Las herramientas de agente pueden producir argumentos y salidas muy grandes. ClawMetry mantiene la inspección de credenciales acotada para que un payload sobredimensionado no consuma trabajo ilimitado. Lo importante es avisarte cuando ese límite se alcanzó.

Qué detecta ClawMetry

Cuando un payload de herramienta supera el escaneo de credenciales acotado, ClawMetry genera un hallazgo informativo de inspección incompleta. Registra el número de payloads limitados y las razones. El contenido no necesita copiarse en el hallazgo.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

Payload de herramienta sobredimensionado

Hallazgo informativo

Comparación sin hallazgo

Payload de herramienta ordinario

Sin hallazgo para este detector.

En el ejemplo verificado, un argumento de comando sobredimensionado produce un hallazgo informativo de cobertura. Un argumento normal de Git status permanece en silencio. Esto es evidencia sobre el límite de inspección, no evidencia de que el payload sobredimensionado fuera malicioso.

Inspeccionar el resultado del detector
{
  "kind": "inspection_incomplete",
  "severity": "info",
  "evidence": {
    "limited_payloads": 1,
    "reasons": [
      "input_size"
    ],
    "observed": "tool_arguments_and_results"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.

Qué revisar a continuación

Encuentra la actividad de herramienta relevante y revisa la parte del flujo de trabajo que produjo el contenido sobredimensionado. Usa una revisión controlada apropiada o una entrada más pequeña para responder la pregunta que el escaneo acotado no pudo resolver. Mantén la brecha de cobertura visible hasta tener esa evidencia.

  1. Localiza el payload limitado
  2. Revisa su origen y propósito
  3. Resuelve la brecha de cobertura

Qué establece esta señal

Este hallazgo concierne al escáner de credenciales. No certifica la cobertura de todos los detectores ni establece intención hostil.

Mantén los momentos importantes visibles.

Sigue la actividad del agente, inspecciona los hallazgos y decide qué requiere tu atención.