Cómo pasa desapercibido
Tu agente instala una dependencia. El manifiesto del paquete también nombra un script que se ejecuta durante la instalación. Lo que parece configuración puede incluir ejecución de código que merece su propia revisión.
Un proyecto puede usar hooks de instalación para pasos de compilación completamente ordinarios. También puede contener un comando inesperado. Lo importante es que el script vive en el manifiesto, donde puede pasarse por alto si solo inspeccionas el comando de instalación de nivel superior.
Qué detecta ClawMetry
ClawMetry analiza el manifiesto de paquetes del workspace en busca de hooks de ciclo de vida de instalación soportados. Genera una advertencia de ejecución en manifiesto de paquete e identifica el hook. El escáner lee el archivo; no ejecuta el comando que encuentra.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
postinstall: node build.js
Hallazgo de advertencia
Comparación sin hallazgo
test: node build.js
Sin hallazgo para este detector.
El ejemplo analizado tiene un script postinstall que nombra un programa de compilación y genera una advertencia. Coloca el mismo programa bajo un script de test ordinario, y este detector permanece silencioso. La distinción está en cuándo el manifiesto indica que el programa se ejecutará.
Inspeccionar el resultado del detector
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.
Qué revisar a continuación
Lee el comando del hook y el programa que referencia. Verifica si ese comportamiento de instalación corresponde al proyecto y si la fuente de la dependencia es confiable. Si la instalación ya ocurrió, revisa los efectos reales por separado antes de aceptar el entorno.
- Lee el hook del ciclo de vida
- Inspecciona el programa referenciado
- Revisa el comportamiento de instalación esperado
Qué establece esta señal
Un hook de instalación no es automáticamente hostil. Este hallazgo reporta la entrada del manifiesto, no prueba que la instalación o ejecución ocurrió.