Bibliothèque de détecteursExécution de config de dépôt

Exécution de config de dépôt

Le checkout nomme un programme.

Trouvez la configuration exécutable qu'un appel d'outil ordinaire peut cacher.

Visualisez le problème. Comprenez la détection.

Narration en anglais avec sous-titres.

Comment ça passe inaperçu

L'agent exécute une commande de développement ordinaire. Mais la configuration du dépôt pointe vers du code qui lui appartient. Examiner uniquement le nom de l'outil visible peut manquer la configuration qui change ce qui se passe dessous.

Un checkout peut diriger Git vers des hooks dans l'arbre de travail, configurer des paramètres à valeur de commande, ou inclure des tâches d'éditeur qui s'exécutent à l'ouverture du dossier. Ces fichiers méritent une revue avant de traiter l'espace de travail comme une collection passive de code source.

Ce que ClawMetry détecte

ClawMetry analyse la configuration d'espace de travail supportée pour les paramètres liés à l'exécution. Il signale la clé ou la source de configuration concernée, en utilisant des formes de commandes connues pour réduire le bruit. Ce détecteur lit le checkout lui-même, plutôt que de se fier uniquement au flux d'outils de l'agent.

La différence qui change tout

Exemple déclencheur

hooksPath = .githooks

Détection critique

Comparaison silencieuse

Chemin .git/hooks par défaut

Aucune détection pour ce détecteur.

L'exemple vérifié pointe les hooks Git vers un répertoire livré dans l'arbre de travail et produit une détection critique. Un chemin de hooks pointant vers le répertoire Git hooks par défaut reste silencieux. La détection identifie la configuration qui nomme du code, pas une exécution enregistrée de ce code.

Inspecter le résultat du détecteur
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Télécharger les entrées et résultats complets (JSON)
Comment l'exemple a été vérifié

Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.

Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.

Que vérifier ensuite

Inspectez le paramètre, les fichiers référencés et l'origine du checkout. Décidez si ces programmes sont attendus avant d'autoriser les opérations de développement ordinaires. Si un outil a déjà été exécuté, investiguez ses effets séparément en utilisant les preuves disponibles sur la machine.

  1. Inspecter la clé de configuration
  2. Examiner le code référencé
  3. Vérifier l'origine du dépôt

Ce que ce signal établit

Le scanner signale la configuration, pas l'exécution. Il ne prouve pas qu'un programme configuré s'est exécuté ni que l'auteur avait une intention malveillante.

Gardez les moments importants visibles.

Suivez l'activité des agents, inspectez les détections et décidez ce qui nécessite votre attention.