Bibliothèque de détecteursInspection incomplète

Inspection incomplète

Une limite d'analyse devrait être visible.

Sachez quand l'inspection des identifiants n'a pas pu couvrir la totalité du contenu.

Visualisez le problème. Comprenez la détection.

Narration en anglais avec sous-titres.

Comment ça passe inaperçu

Aucune alerte d'identifiants n'est apparue. Cela signifie-t-il que tout le contenu a été inspecté? Si le contenu dépassait une limite d'analyse, ce sont deux choses différentes. Un système de surveillance utile devrait rendre cet écart visible.

Les outils d'agent peuvent produire des arguments et sorties très volumineux. ClawMetry maintient l'inspection des identifiants dans des limites afin qu'un contenu trop volumineux ne consomme pas de ressources illimitées. L'important est de vous informer quand cette limite est atteinte.

Ce que ClawMetry détecte

Lorsqu'un contenu d'outil dépasse l'analyse délimitée des identifiants, ClawMetry lève une détection informative d'inspection incomplète. Il enregistre le nombre de contenus limités et les raisons. Le contenu n'a pas besoin d'être copié dans la détection.

La différence qui change tout

Exemple déclencheur

Contenu d'outil trop volumineux

Information

Comparaison silencieuse

Contenu d'outil ordinaire

Aucune détection pour ce détecteur.

Dans l'exemple vérifié, un argument de commande trop volumineux produit une détection informative de couverture. Un argument Git status ordinaire reste silencieux. C'est une preuve sur la limite d'inspection, pas une preuve que le contenu volumineux était malveillant.

Inspecter le résultat du détecteur
{
  "kind": "inspection_incomplete",
  "severity": "info",
  "evidence": {
    "limited_payloads": 1,
    "reasons": [
      "input_size"
    ],
    "observed": "tool_arguments_and_results"
  }
}
Télécharger les entrées et résultats complets (JSON)
Comment l'exemple a été vérifié

Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.

Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.

Que vérifier ensuite

Trouvez l'activité d'outil concernée et examinez la partie du workflow qui a produit le contenu trop volumineux. Utilisez une revue contrôlée appropriée ou une entrée plus petite pour répondre à la question que l'analyse délimitée n'a pas pu résoudre. Gardez l'écart de couverture visible jusqu'à avoir ces preuves.

  1. Localiser le contenu limité
  2. Examiner sa source et son objectif
  3. Combler le manque de couverture

Ce que ce signal établit

Cette détection concerne le scanner d'identifiants. Elle ne certifie pas la couverture de chaque détecteur ni n'établit une intention hostile.

Gardez les moments importants visibles.

Suivez l'activité des agents, inspectez les détections et décidez ce qui nécessite votre attention.