Cómo pasa desapercibido
El agente ejecuta un comando de desarrollo ordinario. Pero la configuración del repositorio apunta a código propio. Revisar solo el nombre visible de la herramienta puede pasar por alto la configuración que cambia lo que ocurre por debajo.
Un checkout puede dirigir Git hacia hooks en el árbol de trabajo, configurar ajustes con valores de comandos, o incluir tareas de editor que se ejecutan al abrir la carpeta. Esos archivos merecen revisión antes de tratar el espacio de trabajo como una colección pasiva de código fuente.
Qué detecta ClawMetry
ClawMetry analiza la configuración del espacio de trabajo compatible en busca de ajustes relacionados con la ejecución. Reporta la clave relevante o la fuente de configuración, usando formas de comandos conocidas como seguras para reducir el ruido. Este detector lee el checkout en sí, en lugar de depender solo del flujo de herramientas del agente.
La diferencia que cambia el hallazgo
Ejemplo que activa el detector
hooksPath = .githooks
Hallazgo crítico
Comparación sin hallazgo
Ruta de hooks .git/hooks predeterminada
Sin hallazgo para este detector.
El ejemplo verificado apunta los hooks de Git a un directorio incluido en el árbol de trabajo y genera un hallazgo crítico. Una ruta de hooks que apunta al directorio de hooks de Git predeterminado permanece en silencio. El hallazgo identifica configuración que nombra código, no una ejecución registrada de ese código.
Inspeccionar el resultado del detector
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Descargar entradas y resultados completos (JSON)Cómo se verificó el ejemplo
Estos ejemplos evalúan el detector publicado con datos de eventos elaborados o archivos de configuración desechables. Los videos ilustran esos comportamientos. No son grabaciones de agentes en vivo ni de la interfaz del producto. Ningún comando de los ejemplos fue ejecutado.
El resultado establece el comportamiento para estas entradas. No establece la ingesta en tiempo de ejecución, la prevención ni un compromiso real. Inspeccionar el contrato de fuente fijado.
Qué revisar a continuación
Inspecciona el ajuste, los archivos referenciados y el origen del checkout. Decide si esos programas son esperados antes de permitir operaciones de desarrollo ordinarias. Si una herramienta ya se ejecutó, investiga sus efectos por separado usando la evidencia disponible en la máquina.
- Inspecciona la clave de configuración
- Revisa el código referenciado
- Verifica el origen del repositorio
Qué establece esta señal
El analizador reporta configuración, no ejecución. No prueba que un programa configurado se haya ejecutado ni que el autor tuviera intención maliciosa.