Cómo pasa desapercibido
Tu agente necesita documentación. Un momento después, su comando apunta a un host que nunca has visto en este flujo de trabajo. El destino puede ser legítimo, pero sin contexto, un host nuevo es solo otra línea en la terminal.
Imagina un agente que normalmente usa un índice de paquetes conocido. Durante una tarea, aparece un destino desconocido en sus argumentos de herramientas registrados. La pregunta importante es por qué ese destino pertenece a esta sesión.
Qué detecta ClawMetry
ClawMetry compara las referencias de host observadas con la línea base aprendida del conjunto. Un host ausente de esa línea base puede generar una advertencia de egreso de red. El hallazgo identifica el nuevo host y la razón por la que se consideró inusual.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
collector.invalid
Hallazgo de advertencia
Comparación sin hallazgo
pypi.org en la línea base
Sin hallazgo para este detector.
En el ejemplo verificado, la línea base contiene el host de paquetes conocido. Ese host no genera alerta. Un host diferente genera un hallazgo de destino nuevo. Esta comparación requiere una línea base aprendida; una instalación nueva no conoce tus destinos habituales.
Inspeccionar el resultado del detector
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.
Qué revisar a continuación
Inspecciona el comando y la tarea circundante. ¿El agente obtenía documentación, instalaba una dependencia o intentaba una escritura? Verifica la propiedad del destino y cualquier actividad sensible previa. Usa esos datos para decidir si la acción era esperada.
- Inspecciona el comando
- Verifica el destino
- Revisa la actividad anterior
Qué establece esta señal
Las referencias de host provienen de argumentos de herramientas, no de captura de paquetes. Un host nuevo no prueba que la conexión tuvo éxito o que se exfiltraron datos.