Biblioteca de detectoresCambio de privilegios

Cambio de privilegios

La tarea acaba de pedir más acceso.

Detecta comandos registrados que solicitan acceso elevado.

Ve el problema. Comprende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

Una tarea de código rutinaria se convierte en un comando que solicita privilegios elevados. Puede ser necesario, o puede ser más acceso del que la tarea merece. Vale la pena ver el momento en que el comando cambia.

Un agente que soluciona una dependencia faltante recurre a sudo. En una sesión larga, esa solicitud puede quedar entre comprobaciones ordinarias y la salida de instalación. Si solo revisas el resultado final, puede que nunca notes el intento de cambio de autoridad.

Qué detecta ClawMetry

ClawMetry reconoce patrones relacionados con privilegios en los argumentos de herramientas capturados. Un comando sudo puede generar una advertencia de cambio de privilegios. El hallazgo te da un motivo para revisar la acción intentada en el contexto de la tarea.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

sudo apt-get install jq

Hallazgo de advertencia

Comparación sin hallazgo

git status

Sin hallazgo para este detector.

El ejemplo verificado usa un comando de instalación de paquetes con sudo y genera una advertencia. Un comando ordinario de Git status no la activa. La señal concierne al comando que fue observado. No establece que la solicitud de privilegios tuvo éxito.

Inspeccionar el resultado del detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.

Qué revisar a continuación

Verifica si el acceso elevado era realmente necesario. Inspecciona el objetivo, el comando y cualquier aprobación involucrada. Prefiere el acceso más acotado que complete la tarea, y verifica el resultado usando la evidencia del entorno de ejecución y del sistema disponible.

  1. Verifica por qué se necesita el acceso
  2. Inspecciona el objetivo y la aprobación
  3. Verifica el estado resultante

Qué establece esta señal

Este detector lee comandos registrados, no los privilegios resultantes del sistema operativo. No deniega la elevación por sí mismo.

Mantén los momentos importantes visibles.

Sigue la actividad del agente, inspecciona los hallazgos y decide qué requiere tu atención.