Cómo pasa desapercibido
Una tarea de codificación rutinaria se convierte en un comando que solicita privilegios elevados. Puede ser necesario, o puede ser más acceso del que la tarea merece. El momento en que el comando cambia vale la pena verlo.
Un agente que soluciona una dependencia faltante recurre a sudo. En una sesión larga, esa solicitud puede quedar entre comprobaciones ordinarias y la salida de la instalación. Si solo revisas el resultado final, puede que nunca notes el intento de cambio de autoridad.
Qué detecta ClawMetry
ClawMetry reconoce patrones relacionados con privilegios en los argumentos de herramienta capturados. Un comando sudo puede generar una advertencia de cambio de privilegios. El hallazgo te da un motivo para revisar la acción intentada en el contexto de la tarea.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
sudo apt-get install jq
Hallazgo de advertencia
Comparación sin hallazgo
git status
Sin hallazgo para este detector.
El ejemplo verificado usa un comando de instalación de paquete con sudo y genera una advertencia. Un comando de estado de Git ordinario no la activa. La señal concierne al comando observado; no establece que la solicitud de privilegio haya tenido éxito.
Inspeccionar el resultado del detector
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.
Qué revisar a continuación
Comprueba si el acceso elevado era realmente necesario. Inspecciona el objetivo, el comando y cualquier aprobación involucrada. Prefiere el acceso más restringido que complete la tarea y verifica el resultado usando las evidencias del entorno de ejecución y del sistema disponibles.
- Comprueba por qué se necesita el acceso
- Inspecciona el objetivo y la aprobación
- Verifica el estado resultante
Qué establece esta señal
Este detector lee comandos registrados, no los privilegios resultantes del sistema operativo. No deniega la elevación por sí mismo.