Biblioteca de detectoresInspección incompleta

Inspección incompleta

Un límite de análisis debe ser visible.

Sabe cuándo la inspección de credenciales no pudo cubrir el payload completo.

Ve el problema. Entiende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

No apareció ninguna advertencia de credenciales. ¿Significa eso que se inspeccionó todo el payload? Si el payload superó un límite de análisis, esas son dos cosas distintas. Un sistema de monitoreo útil debe hacer visible esa brecha.

Las herramientas de agente pueden producir argumentos y salidas muy grandes. ClawMetry mantiene la inspección de credenciales acotada para que un payload demasiado grande no consuma trabajo ilimitado. Lo importante es informarte cuando se alcanza ese límite.

Qué detecta ClawMetry

Cuando un payload de herramienta supera el análisis de credenciales acotado, ClawMetry genera un hallazgo informativo de inspección incompleta. Registra el número de payloads limitados y las razones. No es necesario copiar el contenido en el hallazgo.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

Payload de herramienta demasiado grande

Hallazgo informativo

Comparación sin hallazgo

Payload de herramienta ordinario

Sin hallazgo para este detector.

En el ejemplo verificado, un argumento de comando demasiado grande genera un hallazgo informativo de cobertura. Un argumento ordinario de Git status permanece en silencio. Esto es evidencia sobre el límite de inspección, no evidencia de que el payload grande fuera malicioso.

Inspeccionar el resultado del detector
{
  "kind": "inspection_incomplete",
  "severity": "info",
  "evidence": {
    "limited_payloads": 1,
    "reasons": [
      "input_size"
    ],
    "observed": "tool_arguments_and_results"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.

Qué revisar a continuación

Encuentra la actividad de herramienta relevante y revisa la parte del flujo de trabajo que produjo el contenido demasiado grande. Usa una revisión controlada adecuada o una entrada más pequeña para responder la pregunta que el análisis acotado no pudo resolver. Mantén visible la brecha de cobertura hasta tener esa evidencia.

  1. Localiza el payload limitado
  2. Revisa su origen y propósito
  3. Resuelve la brecha de cobertura

Qué establece esta señal

Este hallazgo concierne al analizador de credenciales. No certifica la cobertura de cada detector ni establece intención hostil.

Mantén visibles los momentos importantes.

Sigue la actividad del agente, inspecciona hallazgos y decide qué necesita tu atención.