Biblioteca de detectoresCambio de privilegios

Cambio de privilegios

La tarea acaba de pedir más acceso.

Detecta comandos registrados que solicitan acceso elevado.

Ve el problema. Entiende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

Una tarea de codificación rutinaria se convierte en un comando que solicita privilegios elevados. Puede ser necesario, o puede ser más acceso del que la tarea merece. El momento en que el comando cambia vale la pena verlo.

Un agente que soluciona una dependencia faltante recurre a sudo. En una sesión larga, esa solicitud puede quedar entre comprobaciones ordinarias y la salida de la instalación. Si solo revisas el resultado final, puede que nunca notes el intento de cambio de autoridad.

Qué detecta ClawMetry

ClawMetry reconoce patrones relacionados con privilegios en los argumentos de herramienta capturados. Un comando sudo puede generar una advertencia de cambio de privilegios. El hallazgo te da un motivo para revisar la acción intentada en el contexto de la tarea.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

sudo apt-get install jq

Hallazgo de advertencia

Comparación sin hallazgo

git status

Sin hallazgo para este detector.

El ejemplo verificado usa un comando de instalación de paquete con sudo y genera una advertencia. Un comando de estado de Git ordinario no la activa. La señal concierne al comando observado; no establece que la solicitud de privilegio haya tenido éxito.

Inspeccionar el resultado del detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.

Qué revisar a continuación

Comprueba si el acceso elevado era realmente necesario. Inspecciona el objetivo, el comando y cualquier aprobación involucrada. Prefiere el acceso más restringido que complete la tarea y verifica el resultado usando las evidencias del entorno de ejecución y del sistema disponibles.

  1. Comprueba por qué se necesita el acceso
  2. Inspecciona el objetivo y la aprobación
  3. Verifica el estado resultante

Qué establece esta señal

Este detector lee comandos registrados, no los privilegios resultantes del sistema operativo. No deniega la elevación por sí mismo.

Mantén visibles los momentos importantes.

Sigue la actividad del agente, inspecciona hallazgos y decide qué necesita tu atención.