Comment ça passe inaperçu
L'agent exécute une commande de développement ordinaire. Mais la configuration du dépôt pointe vers du code qui lui appartient. Examiner uniquement le nom de l'outil visible peut manquer la configuration qui change ce qui se passe dessous.
Un checkout peut diriger Git vers des hooks dans l'arbre de travail, configurer des paramètres à valeur de commande, ou inclure des tâches d'éditeur qui s'exécutent à l'ouverture du dossier. Ces fichiers méritent une revue avant de traiter l'espace de travail comme une collection passive de code source.
Ce que ClawMetry détecte
ClawMetry analyse la configuration d'espace de travail supportée pour les paramètres liés à l'exécution. Il signale la clé ou la source de configuration concernée, en utilisant des formes de commandes connues pour réduire le bruit. Ce détecteur lit le checkout lui-même, plutôt que de se fier uniquement au flux d'outils de l'agent.
La différence qui change tout
Exemple déclencheur
hooksPath = .githooks
Détection critique
Comparaison silencieuse
Chemin .git/hooks par défaut
Aucune détection pour ce détecteur.
L'exemple vérifié pointe les hooks Git vers un répertoire livré dans l'arbre de travail et produit une détection critique. Un chemin de hooks pointant vers le répertoire Git hooks par défaut reste silencieux. La détection identifie la configuration qui nomme du code, pas une exécution enregistrée de ce code.
Inspecter le résultat du détecteur
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Télécharger les entrées et résultats complets (JSON)Comment l'exemple a été vérifié
Ces exemples évaluent le détecteur publié avec des données d'événements créées pour l'occasion ou des fichiers de configuration jetables. Les vidéos illustrent ces comportements. Il ne s'agit pas d'enregistrements d'agents réels ni de l'interface du produit. Aucune commande dans les exemples n'a été exécutée.
Le résultat établit le comportement pour ces entrées. Il n'établit pas l'ingestion en temps réel, la prévention ni un véritable compromis. Inspecter le contrat source épinglé.
Que vérifier ensuite
Inspectez le paramètre, les fichiers référencés et l'origine du checkout. Décidez si ces programmes sont attendus avant d'autoriser les opérations de développement ordinaires. Si un outil a déjà été exécuté, investiguez ses effets séparément en utilisant les preuves disponibles sur la machine.
- Inspecter la clé de configuration
- Examiner le code référencé
- Vérifier l'origine du dépôt
Ce que ce signal établit
Le scanner signale la configuration, pas l'exécution. Il ne prouve pas qu'un programme configuré s'est exécuté ni que l'auteur avait une intention malveillante.