Comment ça passe inaperçu
Votre agent installe une dépendance. Le manifeste du paquet nomme aussi un script qui s'exécute pendant l'installation. Ce qui ressemble à une configuration peut inclure une exécution de code qui mérite sa propre revue.
Un projet peut utiliser des hooks d'installation pour des étapes de build parfaitement ordinaires. Il peut aussi contenir une commande inattendue. L'important est que le script se trouve dans le manifeste, où il peut être manqué si vous n'inspectez que la commande d'installation de niveau supérieur.
Ce que ClawMetry détecte
ClawMetry analyse le manifeste de paquet de l'espace de travail pour les hooks de cycle de vie d'installation supportés. Il lève une alerte d'exécution de manifeste de paquet et identifie le hook. Le scanner lit le fichier ; il n'exécute pas la commande qu'il trouve.
La différence qui change tout
Exemple déclencheur
postinstall: node build.js
Alerte
Comparaison silencieuse
test: node build.js
Aucune détection pour ce détecteur.
L'exemple vérifié a un script postinstall qui nomme un programme de build et produit une alerte. Placez le même programme sous un script de test ordinaire, et ce détecteur reste silencieux. La distinction est le moment où le manifeste indique que le programme s'exécutera.
Inspecter le résultat du détecteur
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Télécharger les entrées et résultats complets (JSON)Comment l'exemple a été vérifié
Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.
Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.
Que vérifier ensuite
Lisez la commande hook et le programme qu'elle référence. Vérifiez si ce comportement d'installation appartient au projet et si la source de la dépendance est fiable. Si l'installation a déjà eu lieu, examinez les effets réels séparément avant d'accepter l'environnement.
- Lire le hook de cycle de vie
- Inspecter le programme référencé
- Examiner le comportement d'installation attendu
Ce que ce signal établit
Un hook d'installation n'est pas automatiquement hostile. Cette détection signale l'entrée dans le manifeste, pas la preuve que l'installation ou l'exécution a eu lieu.