Bibliothèque de détecteursChangement de composant d'agent

Changement de composant d'agent

Un nouvel outil a rejoint l'agent.

Suivez les serveurs MCP, compétences et plugins ajoutés ou modifiés.

Visualisez le problème. Comprenez la détection.

Narration en anglais avec sous-titres.

Comment ça passe inaperçu

Vous reconnaissez l'agent. Reconnaissez-vous tout ce qu'il peut charger maintenant? Un serveur MCP, une compétence ou un plugin peut apparaître après la dernière revue de l'environnement de l'agent.

Le changement peut être une mise à niveau intentionnelle ou une nouvelle intégration. Il peut aussi être inattendu. Sans inventaire dans le temps, les deux ressemblent à la configuration actuelle, et le moment où ils ont changé est facile à perdre.

Ce que ClawMetry détecte

ClawMetry inventorie les composants d'agent supportés et les compare avec la référence existante. Un nouveau composant ou un hash de contenu modifié peut lever une alerte de changement de composant d'agent pour les sessions concernées. La détection identifie le composant et le type de changement.

La différence qui change tout

Exemple déclencheur

Serveur MCP ajouté ultérieurement

Alerte

Comparaison silencieuse

Première référence d'inventaire

Aucune détection pour ce détecteur.

Dans l'exemple vérifié, un nouveau serveur MCP après la référence produit une alerte. Le premier inventaire reste silencieux, car tout être nouveau pour l'observateur n'est pas la même chose qu'un nouveau changement. Les composants inchangés ne créent pas non plus de nouvelles détections de changement.

Inspecter le résultat du détecteur
{
  "kind": "agent_component_change",
  "severity": "warning",
  "evidence": {
    "observed": "agent_inventory",
    "components": [
      {
        "kind": "mcp_server",
        "name": "review-server",
        "scope": "global",
        "source": ".claude.json",
        "change": "new",
        "changed_at": 1800000000000,
        "version": "",
        "content_hash": "aaaaaaaaaaaa",
        "previous_hash": "",
        "readers": [
          "claude_code"
        ]
      }
    ],
    "count": 1
  }
}
Télécharger les entrées et résultats complets (JSON)
Comment l'exemple a été vérifié

Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.

Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.

Que vérifier ensuite

Comparez le changement avec la configuration d'agent prévue. Examinez la source, la version et les capacités du composant. Vérifiez quels runtime et espace de travail le chargent, puis décidez si les sessions qui l'utilisent doivent continuer avec cette configuration.

  1. Vérifier la source du composant
  2. Examiner la version prévue
  3. Identifier les sessions affectées

Ce que ce signal établit

Les changements d'inventaire ne sont pas un verdict de malware. Le détecteur a besoin d'une configuration supportée lisible et d'une référence préalable pour identifier les changements ultérieurs.

Gardez les moments importants visibles.

Suivez l'activité des agents, inspectez les détections et décidez ce qui nécessite votre attention.