کتابخانه آشکارسازهاشعاع انفجار فایل

شعاع انفجار فایل

یک وظیفه کوچک. سی فایل تغییر یافت.

ببینید وقتی یک وظیفه عامل به فایل‌های بیشتری از آنچه انتظار می‌رفت دست می‌یابد.

مشکل را ببینید. یافته را درک کنید.

روایت انگلیسی با زیرنویس.

چگونه نادیده گرفته می‌شود

یک اصلاح کوچک خواستید. عامل شروع به لمس فایل‌های سراسر پروژه می‌کند. یک بازنویسی گسترده می‌تواند درست باشد، اما نسبت به یک تغییر تک‌خطی توجه متفاوتی می‌طلبد.

وقتی عملیات فایل یکی یکی ظاهر می‌شوند، ریسک به راحتی نادیده گرفته می‌شود. هر ویرایش به تنهایی کوچک به نظر می‌رسد. اما در کنار هم، می‌توانند بخش بسیار بزرگ‌تری از پروژه را نسبت به آنچه وظیفه اصلی پیشنهاد داد تحت تأثیر قرار دهند.

آنچه ClawMetry شناسایی می‌کند

ClawMetry آرگومان‌های ابزار ضبط‌شده را برای بررسی دامنه تغییرات فایل و الگوهای دستور مخرب بررسی می‌کند. یک ویرایش گسترده می‌تواند هشدار شعاع انفجار فایل را فعال کند. حذف بازگشتی شناسایی‌شده با هدف یک مسیر ریشه می‌تواند یافته بحرانی ایجاد کند.

تفاوتی که یافته را تغییر می‌دهد

مثال محرک

30 نوشتن فایل متمایز

یافته هشداری

مقایسه بدون هشدار

4 نوشتن متمایز فایل

هیچ یافته‌ای برای این آشکارساز وجود ندارد.

در مقایسه بررسی‌شده، نوشتن به سی فایل متمایز هشدار ایجاد می‌کند. نوشتن به چهار فایل ساکت می‌ماند. آستانه ویرایش گسترده می‌تواند بسته به زمان اجرا و خط پایه آن متفاوت باشد. یافته یک شمارش و شواهد محدود برای متمرکز کردن بررسی ارائه می‌دهد.

نتیجه آشکارساز را بررسی کنید
{
  "kind": "file_blast_radius",
  "severity": "warning",
  "evidence": {
    "distinct_files": 30,
    "write_calls": 30,
    "threshold": 25,
    "threshold_source": "static",
    "baseline": null,
    "outside_workspace": 0,
    "destructive": [],
    "samples": [
      "example/f0.py",
      "example/f1.py",
      "example/f2.py"
    ],
    "observed": "tool_arguments"
  }
}
ورودی‌ها و نتایج کامل را دانلود کنید (JSON)
چگونه مثال بررسی شد

این مثال‌ها آشکارساز منتشرشده را با داده‌های رویداد نوشته‌شده یا فایل‌های پیکربندی موقت ارزیابی می‌کنند. ویدیوها آن رفتارها را نشان می‌دهند. آنها ضبط عوامل زنده یا رابط محصول نیستند. هیچ دستوری در مثال‌ها اجرا نشده است.

نتیجه رفتار را برای این ورودی‌ها تعیین می‌کند. این نتیجه جذب زمان اجرا، پیشگیری یا یک نقض واقعی را ثابت نمی‌کند. قرارداد منبع ثابت‌شده را بررسی کنید.

آنچه بعداً باید بررسی کنید

دامنه تأثیرگذاری را با درخواست مقایسه کنید. تفاوت واقعی را بررسی کنید، به‌ویژه تغییرات تولیدشده و حذف‌ها. قبل از پذیرش نتیجه، مطمئن شوید که تست‌ها فایل‌های مربوطه را پوشش می‌دهند. هدف، شناسایی یک تغییر غیرمنتظره گسترده است در حالی که هنوز زمینه کافی دارید.

  1. محدوده را با وظیفه مقایسه کنید
  2. تفاوت واقعی را بررسی کنید
  3. تست‌ها و حذف‌ها را بررسی کنید

آنچه این سیگنال ثابت می‌کند

این ابزار آرگومان‌های ابزار را می‌خواند، نه فراخوانی‌های سیستمی فایل. پس از انجام عمل گزارش می‌دهد و ثابت نمی‌کند هر تغییر نام‌برده‌شده‌ای موفق شده است.

لحظه‌های مهم را مرئی نگه دارید.

فعالیت عامل را دنبال کنید، یافته‌ها را بررسی کنید و تصمیم بگیرید چه چیزی نیاز به توجه دارد.