Cómo pasa desapercibido
Tu agente instala una dependencia. El manifiesto del paquete también nombra un script que se ejecuta durante la instalación. Lo que parece ser configuración puede incluir ejecución de código que merece su propia revisión.
Un proyecto puede usar hooks de instalación para pasos de compilación completamente ordinarios. También puede contener un comando inesperado. Lo importante es que el script vive en el manifiesto, donde puede pasarse por alto si solo se inspecciona el comando de instalación de nivel superior.
Qué detecta ClawMetry
ClawMetry escanea el manifiesto del paquete del workspace en busca de hooks del ciclo de vida de instalación compatibles. Genera una advertencia de ejecución en manifiesto de paquete e identifica el hook. El escáner lee el archivo; no ejecuta el comando que encuentra.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
postinstall: node build.js
Hallazgo de advertencia
Comparación sin hallazgo
test: node build.js
Sin hallazgo para este detector.
El ejemplo verificado tiene un script postinstall que nombra un programa de compilación y produce una advertencia. Coloca el mismo programa bajo un script de prueba ordinario y este detector permanece en silencio. La distinción es cuándo el manifiesto indica que se ejecutará el programa.
Inspeccionar el resultado del detector
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.
Qué revisar a continuación
Lee el comando del hook y el programa al que hace referencia. Verifica si ese comportamiento de instalación corresponde al proyecto y si la fuente de la dependencia es de confianza. Si la instalación ya ocurrió, revisa los efectos reales por separado antes de aceptar el entorno.
- Leer el hook del ciclo de vida
- Inspeccionar el programa referenciado
- Revisar el comportamiento esperado de instalación
Qué establece esta señal
Un hook de instalación no es automáticamente hostil. Este hallazgo reporta la entrada en el manifiesto, no prueba que la instalación o ejecución haya ocurrido.