Cómo pasa desapercibido
No apareció ninguna advertencia de credenciales. ¿Significa eso que se inspeccionó todo el payload? Si el payload superó un límite de análisis, esas son dos cosas distintas. Un sistema de monitoreo útil debe hacer visible esa brecha.
Las herramientas de agente pueden producir argumentos y salidas muy grandes. ClawMetry mantiene la inspección de credenciales acotada para que un payload demasiado grande no consuma trabajo ilimitado. Lo importante es informarte cuando se alcanza ese límite.
Qué detecta ClawMetry
Cuando un payload de herramienta supera el análisis de credenciales acotado, ClawMetry genera un hallazgo informativo de inspección incompleta. Registra el número de payloads limitados y las razones. No es necesario copiar el contenido en el hallazgo.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
Payload de herramienta demasiado grande
Hallazgo informativo
Comparación sin hallazgo
Payload de herramienta ordinario
Sin hallazgo para este detector.
En el ejemplo verificado, un argumento de comando demasiado grande genera un hallazgo informativo de cobertura. Un argumento ordinario de Git status permanece en silencio. Esto es evidencia sobre el límite de inspección, no evidencia de que el payload grande fuera malicioso.
Inspeccionar el resultado del detector
{
"kind": "inspection_incomplete",
"severity": "info",
"evidence": {
"limited_payloads": 1,
"reasons": [
"input_size"
],
"observed": "tool_arguments_and_results"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.
Qué revisar a continuación
Encuentra la actividad de herramienta relevante y revisa la parte del flujo de trabajo que produjo el contenido demasiado grande. Usa una revisión controlada adecuada o una entrada más pequeña para responder la pregunta que el análisis acotado no pudo resolver. Mantén visible la brecha de cobertura hasta tener esa evidencia.
- Localiza el payload limitado
- Revisa su origen y propósito
- Resuelve la brecha de cobertura
Qué establece esta señal
Este hallazgo concierne al analizador de credenciales. No certifica la cobertura de cada detector ni establece intención hostil.