Library ng mga detectorPag-access ng kredensyal

Pag-access ng kredensyal

Binuksan ng iyong ahente ang .env.

Hulihin ang pagbabasa ng sensitibong file sa loob ng karaniwang gawain.

Tingnan ang problema. Unawain ang natuklasan.

Ingles na pagsasalaysay na may mga subtitle.

Paano ito nababalewalaan

Binuksan ng iyong coding agent ang .env. Mahuhuli mo ba ito? Ang file na iyon ay maaaring maglaman ng mga API key at kredensyal ng serbisyo. Sa loob ng abalang session, ang isang sensitibong pagbabasa ay maaaring mukhang isa lamang pang hakbang.

Iniimbestigahan ng isang ahente ang isang isyu sa configuration. Binabasa nito ang gabay ng proyekto, sinusuri ang isang template, pagkatapos ay binubuksan ang environment file. Mukhang karaniwan ang bawat hakbang. Ang tanong ay kung ang huling pagbabasa ay kinakailangan para sa gawain.

Ano ang natutukoy ng ClawMetry

Nakikilala ng ClawMetry ang isang configuration template mula sa isang lokasyong hugis-kredensyal. Ang isang nakuhang pagbabasa ng .env ay nagpapataas ng babala sa pag-access ng kredensyal, na may kategorya ng environment file na maaari mong suriin.

Ang pagkakaibang nagbabago ng natuklasan

Halimbawa ng pag-trigger

cat .env

Babala na natuklasan

Tahimik na paghahambing

cat .env.example

Walang natuklasan para sa detector na ito.

Ang nasuring pagbabasa ng template ay nananatiling tahimik. Ang pagbabasa ng environment file ay nagbababala. Kung lumitaw ang isang panlabas na destinasyon sa mga nakuhang argumento ng tool pagkatapos ng pagbabasa, ang natuklasan ay nagiging kritikal. Ang isang destinasyon bago ang pagbabasa ay hindi lumilikha ng escalation na iyon.

Suriin ang resulta ng detector
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
I-download ang mga input at kumpletong resulta (JSON)
Paano sinuri ang halimbawa

Sinusuri ng mga halimbawang ito ang inilathala na detector gamit ang isinulat na data ng kaganapan o mga configuration file na maaaring itapon. Isinasalarawan ng mga video ang mga gawi na iyon. Hindi ito mga recording ng mga live na ahente o ng interface ng produkto. Walang utos sa mga halimbawa ang naisakatuparan.

Itinatag ng resulta ang gawi para sa mga input na ito. Hindi nito itinatag ang runtime ingestion, pag-iwas o tunay na kompromiso. Suriin ang nakalagay na source contract.

Ano ang susunod na titingnan

Suriin ang tool call, ihambing ito sa gawain at tingnan ang sumunod. Kailangan ba ang sensitibong file, at lumitaw ba ang isang panlabas na destinasyon pagkatapos?

  1. Suriin ang tool call
  2. Tingnan ang gawain
  3. Suriin ang sumunod

Ano ang itinatag ng signal na ito

Ang pag-access ay hindi patunay ng pagsisiwalat. Nakikita ng detector ang mga naitalang argumento at output ng tool; hindi ito isang syscall o network monitor.

Panatilihing nakikita ang mahahalagang sandali.

Subaybayan ang aktibidad ng ahente, suriin ang mga natuklasan at magpasya kung ano ang nangangailangan ng iyong atensyon.