Biblioteca de detectoresEjecución de configuración del repositorio

Ejecución de configuración del repositorio

El checkout nombra un programa.

Encuentra configuración ejecutable que una llamada de herramienta normal puede ocultar.

Ve el problema. Entiende el hallazgo.

Narración en inglés con subtítulos.

Cómo pasa desapercibido

El agente ejecuta un comando de desarrollo ordinario. Pero la configuración del repositorio apunta a código propio. Revisar solo el nombre visible de la herramienta puede pasar por alto la configuración que cambia lo que ocurre por debajo.

Un checkout puede dirigir Git hacia hooks en el árbol de trabajo, configurar ajustes con valores de comandos, o incluir tareas de editor que se ejecutan al abrir la carpeta. Esos archivos merecen revisión antes de tratar el espacio de trabajo como una colección pasiva de código fuente.

Qué detecta ClawMetry

ClawMetry analiza la configuración del espacio de trabajo compatible en busca de ajustes relacionados con la ejecución. Reporta la clave relevante o la fuente de configuración, usando formas de comandos conocidas como seguras para reducir el ruido. Este detector lee el checkout en sí, en lugar de depender solo del flujo de herramientas del agente.

La diferencia que cambia el hallazgo

Ejemplo que activa el detector

hooksPath = .githooks

Hallazgo crítico

Comparación sin hallazgo

Ruta de hooks .git/hooks predeterminada

Sin hallazgo para este detector.

El ejemplo verificado apunta los hooks de Git a un directorio incluido en el árbol de trabajo y genera un hallazgo crítico. Una ruta de hooks que apunta al directorio de hooks de Git predeterminado permanece en silencio. El hallazgo identifica configuración que nombra código, no una ejecución registrada de ese código.

Inspeccionar el resultado del detector
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Descargar entradas y resultados completos (JSON)
Cómo se verificó el ejemplo

Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.

El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.

Qué revisar a continuación

Inspecciona el ajuste, los archivos referenciados y el origen del checkout. Decide si esos programas son esperados antes de permitir operaciones de desarrollo ordinarias. Si una herramienta ya se ejecutó, investiga sus efectos por separado usando la evidencia disponible en la máquina.

  1. Inspecciona la clave de configuración
  2. Revisa el código referenciado
  3. Verifica el origen del repositorio

Qué establece esta señal

El analizador reporta configuración, no ejecución. No prueba que un programa configurado se haya ejecutado ni que el autor tuviera intención maliciosa.

Mantén visibles los momentos importantes.

Sigue la actividad del agente, inspecciona hallazgos y decide qué necesita tu atención.