Comment ça passe inaperçu
Votre agent a besoin de documentation. Un moment plus tard, sa commande pointe vers un hôte que vous n'avez jamais vu dans ce workflow. La destination peut être légitime. Mais sans contexte, un nouvel hôte n'est qu'une ligne de plus dans le terminal.
Imaginez un agent qui utilise normalement un index de paquets familier. Pendant une tâche, une destination inconnue apparaît dans ses arguments d'outils enregistrés. La question importante est pourquoi cette destination appartient à cette session.
Ce que ClawMetry détecte
ClawMetry compare les références d'hôtes observées avec la référence de cohorte apprise. Un hôte absent de cette référence peut lever une alerte de sortie réseau. La détection identifie le nouvel hôte et la raison pour laquelle il a été jugé inhabituel.
La différence qui change tout
Exemple déclencheur
collector.invalid
Alerte
Comparaison silencieuse
pypi.org dans la référence
Aucune détection pour ce détecteur.
Dans l'exemple vérifié, la référence contient l'hôte de paquets familier. Cet hôte reste silencieux. Un hôte différent lève une détection de première destination. Cette comparaison nécessite une référence apprise ; une nouvelle installation ne connaît pas encore vos destinations habituelles.
Inspecter le résultat du détecteur
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}Télécharger les entrées et résultats complets (JSON)Comment l'exemple a été vérifié
Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.
Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.
Que vérifier ensuite
Inspectez la commande et la tâche environnante. L'agent récupérait-il de la documentation, installait-il une dépendance ou tentait-il une écriture? Vérifiez la propriété de la destination et toute activité sensible qui l'a précédée. Utilisez ces faits pour décider si l'action était attendue.
- Inspecter la commande
- Vérifier la destination
- Vérifier l'activité précédente
Ce que ce signal établit
Les références d'hôtes proviennent des arguments d'outils, pas de la capture de paquets. Un nouvel hôte ne prouve pas qu'une connexion a réussi ou que des données ont été exfiltrées.