Biblioteca de detectoresEjecución de configuración de repositorio

Ejecución de configuración de repositorio

El checkout nombra un programa.

Encuentra configuración ejecutable que una llamada de herramienta normal puede ocultar.

Ve el problema. Comprende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

El agente ejecuta un comando de desarrollo ordinario. Pero la configuración del repositorio apunta a código propio. Revisar solo el nombre de la herramienta visible puede pasar por alto la configuración que cambia lo que ocurre por debajo.

Un checkout puede dirigir Git hacia hooks en el árbol de trabajo, configurar ajustes con valores de comando, o incluir tareas de editor que se ejecutan al abrir la carpeta. Esos archivos merecen revisión antes de tratar el espacio de trabajo como una colección pasiva de código fuente.

Qué detecta ClawMetry

ClawMetry escanea configuraciones de espacio de trabajo compatibles en busca de ajustes relacionados con ejecución. Reporta la clave relevante o la fuente de configuración, usando formas de comando conocidas para reducir el ruido. Este detector lee el checkout en sí, en lugar de depender solo del flujo de herramientas del agente.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

hooksPath = .githooks

Hallazgo crítico

Comparación sin hallazgo

Ruta .git/hooks predeterminada

Sin hallazgo para este detector.

El ejemplo verificado dirige los hooks de Git a un directorio incluido en el árbol de trabajo y genera un hallazgo crítico. Una ruta de hooks que apunta al directorio predeterminado de Git permanece en silencio. El hallazgo identifica configuración que nombra código, no una ejecución registrada de ese código.

Inspeccionar el resultado del detector
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.

Qué revisar a continuación

Inspecciona el ajuste, los archivos referenciados y el origen del checkout. Decide si esos programas son esperados antes de permitir operaciones de desarrollo ordinarias. Si ya se ejecutó una herramienta, investiga sus efectos por separado usando la evidencia disponible en la máquina.

  1. Inspecciona la clave de configuración
  2. Revisa el código referenciado
  3. Verifica el origen del repositorio

Qué establece esta señal

El escáner reporta configuración, no ejecución. No prueba que un programa configurado se ejecutó ni que el autor tuvo intención maliciosa.

Mantén los momentos importantes visibles.

Sigue la actividad del agente, inspecciona los hallazgos y decide qué requiere tu atención.