Cómo pasa desapercibido
El agente ejecuta un comando de desarrollo ordinario. Pero la configuración del repositorio apunta a código propio. Revisar solo el nombre de la herramienta visible puede pasar por alto la configuración que cambia lo que ocurre por debajo.
Un checkout puede dirigir Git hacia hooks en el árbol de trabajo, configurar ajustes con valores de comando, o incluir tareas de editor que se ejecutan al abrir la carpeta. Esos archivos merecen revisión antes de tratar el espacio de trabajo como una colección pasiva de código fuente.
Qué detecta ClawMetry
ClawMetry escanea configuraciones de espacio de trabajo compatibles en busca de ajustes relacionados con ejecución. Reporta la clave relevante o la fuente de configuración, usando formas de comando conocidas para reducir el ruido. Este detector lee el checkout en sí, en lugar de depender solo del flujo de herramientas del agente.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
hooksPath = .githooks
Hallazgo crítico
Comparación sin hallazgo
Ruta .git/hooks predeterminada
Sin hallazgo para este detector.
El ejemplo verificado dirige los hooks de Git a un directorio incluido en el árbol de trabajo y genera un hallazgo crítico. Una ruta de hooks que apunta al directorio predeterminado de Git permanece en silencio. El hallazgo identifica configuración que nombra código, no una ejecución registrada de ese código.
Inspeccionar el resultado del detector
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos creados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en uso ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece ingesta en tiempo real, prevención ni un compromiso real. Inspeccionar el contrato de código fuente fijado.
Qué revisar a continuación
Inspecciona el ajuste, los archivos referenciados y el origen del checkout. Decide si esos programas son esperados antes de permitir operaciones de desarrollo ordinarias. Si ya se ejecutó una herramienta, investiga sus efectos por separado usando la evidencia disponible en la máquina.
- Inspecciona la clave de configuración
- Revisa el código referenciado
- Verifica el origen del repositorio
Qué establece esta señal
El escáner reporta configuración, no ejecución. No prueba que un programa configurado se ejecutó ni que el autor tuvo intención maliciosa.