Biblioteca de detectoresAcción coordinada

Acción coordinada

Agentes separados. El mismo destino.

Detecta un patrón de escritura compartido inusual entre sesiones no relacionadas.

Ve el problema. Entiende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

Un agente escribe en un destino. Otro hace lo mismo. Luego varios más. Cada sesión puede parecer irrelevante por sí sola, mientras el patrón de la flota te indica algo que vale la pena investigar.

Imagina seis sesiones no relacionadas escribiendo bajo el mismo prefijo de destino desconocido. Una revisión por sesión ve una acción a la vez. La pregunta que falta es si agentes independientes han comenzado a hacer la misma cosa inusual juntos.

Qué detecta ClawMetry

ClawMetry agrupa las acciones de escritura compatibles por método, host y prefijo de ruta normalizado. Con suficiente historial de nodos, verifica si una huella inusual es compartida por suficientes familias de sesiones no relacionadas. Una coincidencia crea una advertencia de acción coordinada con las sesiones participantes.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

6 familias no relacionadas

Hallazgo de advertencia

Comparación sin hallazgo

1 familia de orquestador

Sin hallazgo para este detector.

El ejemplo verificado tiene seis sesiones no relacionadas compartiendo una nueva huella de escritura y produce un hallazgo. Vincula las mismas sesiones a un orquestador y se cuentan como una sola familia. El detector permanece en silencio porque la cooperación esperada entre padre y subagente es diferente de la convergencia independiente.

Inspeccionar el resultado del detector
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.

Qué revisar a continuación

Inspecciona el destino compartido y compara las tareas de los participantes. ¿Hubo un despliegue intencionado o una dependencia común? Sigue las sesiones hasta el origen del comportamiento. Revisa la flota en conjunto en lugar de desestimar cada acción por separado.

  1. Inspeccionar el destino compartido
  2. Comparar las tareas de los participantes
  3. Rastrear la fuente común

Qué establece esta señal

Esto usa argumentos de herramientas capturados, no tráfico de red. Requiere historial consolidado y no prueba colaboración, compromiso ni escrituras exitosas.

Mantén visibles los momentos importantes.

Sigue la actividad del agente, inspecciona hallazgos y decide qué necesita tu atención.