Sortie réseau

Un nouvel hôte. Une raison de regarder.

Repérez les destinations inconnues dans les commandes capturées de l'agent.

Visualisez le problème. Comprenez la détection.

Narration en anglais avec sous-titres.

Comment ça passe inaperçu

Votre agent a besoin de documentation. Un moment plus tard, sa commande pointe vers un hôte que vous n'avez jamais vu dans ce workflow. La destination peut être légitime. Mais sans contexte, un nouvel hôte n'est qu'une ligne de plus dans le terminal.

Imaginez un agent qui utilise normalement un index de paquets familier. Pendant une tâche, une destination inconnue apparaît dans ses arguments d'outils enregistrés. La question importante est pourquoi cette destination appartient à cette session.

Ce que ClawMetry détecte

ClawMetry compare les références d'hôtes observées avec la référence de cohorte apprise. Un hôte absent de cette référence peut lever une alerte de sortie réseau. La détection identifie le nouvel hôte et la raison pour laquelle il a été jugé inhabituel.

La différence qui change tout

Exemple déclencheur

collector.invalid

Alerte

Comparaison silencieuse

pypi.org dans la référence

Aucune détection pour ce détecteur.

Dans l'exemple vérifié, la référence contient l'hôte de paquets familier. Cet hôte reste silencieux. Un hôte différent lève une détection de première destination. Cette comparaison nécessite une référence apprise ; une nouvelle installation ne connaît pas encore vos destinations habituelles.

Inspecter le résultat du détecteur
{
  "kind": "network_egress",
  "severity": "warning",
  "evidence": {
    "ground": "first_time",
    "distinct_hosts": 1,
    "hosts": [
      "collector.invalid"
    ],
    "new_hosts": [
      "collector.invalid"
    ],
    "settling_hosts": [],
    "raw_addresses": [],
    "known_host_count": 1,
    "threshold": 8,
    "write_hosts": [],
    "read_only_writes": [],
    "observed": "tool_arguments"
  }
}
Télécharger les entrées et résultats complets (JSON)
Comment l'exemple a été vérifié

Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.

Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.

Que vérifier ensuite

Inspectez la commande et la tâche environnante. L'agent récupérait-il de la documentation, installait-il une dépendance ou tentait-il une écriture? Vérifiez la propriété de la destination et toute activité sensible qui l'a précédée. Utilisez ces faits pour décider si l'action était attendue.

  1. Inspecter la commande
  2. Vérifier la destination
  3. Vérifier l'activité précédente

Ce que ce signal établit

Les références d'hôtes proviennent des arguments d'outils, pas de la capture de paquets. Un nouvel hôte ne prouve pas qu'une connexion a réussi ou que des données ont été exfiltrées.

Gardez les moments importants visibles.

Suivez l'activité des agents, inspectez les détections et décidez ce qui nécessite votre attention.