તે કઈ રીતે અવગણાઈ જાય છે
એક agent destination પર લખે છે. બીજો પણ એ જ કરે છે. પછી અનેક વધુ. દરેક session અલગ-અલગ સામાન્ય લાગે, પણ fleet pattern તપાસ માંગે છે.
છ અસંબંધિત sessions એ જ અપરિચિત destination prefix હેઠળ લખતી કલ્પો. Session-wise સમીક્ષા એક સમયે એક action જ જુએ. ખૂટતો સવાલ: સ્વતંત્ર agents શું એ જ અસામાન્ય કામ એક સાથે કરી રહ્યા છે?
ClawMetry શું detect કરે છે
ClawMetry સ્વીકૃત write actions ને method, host અને normalized path prefix દ્વારા ગ્રૂપ કરે છે. પૂરતો node ઇતિહાસ હોય, તો ચેક કરે છે કે અસામાન્ય fingerprint પૂરતી અસંબંધિત session families વહેંચે છે કે નહીં. મળ્યે, ભાગ લેતી sessions સાથે coordinated action ચેતવણી ઉઠે છે.
Finding બદલી નાખતો તફાવત
Triggering ઉદાહરણ
6 અસંબંધિત families
Warning ફાઇન્ડિંગ
Quiet સરખામણી
1 orchestrator family
આ detector માટે કોઈ finding નહીં.
ચકાસેલ ઉદાહરણમાં છ અસંબંધિત sessions નવો write fingerprint વહેંચી એક ફાઇન્ડિંગ ઉત્પન્ન કરે છે. એ sessions ને એક orchestrator સાથે જોડો, ત્યારે તે એક family ગણાય. Detector શાંત રહે છે, કારણ parent-subagent સહકાર સ્વતંત્ર convergence થી અલગ છે.
Detector result તપાસો
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}Inputs અને સંપૂર્ણ results ડાઉનલોડ કરો (JSON)ઉદાહરણ કઈ રીતે તપાસ્યું
આ ઉદાહરણો authored event data અથવા disposable configuration files સાથે published detector નું મૂલ્યાંકન કરે છે. Videos તે behaviors દર્શાવે છે. તે live agents અથવા product interface ના recordings નથી. ઉદાહરણોમાં કોઈ command execute કરવામાં આવ્યો ન હતો.
Result આ inputs માટે behavior સ્થાપિત કરે છે. તે runtime ingestion, prevention અથવા real compromise સ્થાપિત કરતું નથી. Pinned source contract તપાસો.
આગળ શું તપાસવું
સહિયારું destination તપાસો અને participants ના tasks સરખાવો. ઇરાદાપૂર્વકનો rollout કે સામાન્ય dependency હતી? Sessions ને behavior ના source સુધી trace કરો. Fleet ને એક સાથે સમીક્ષો, દરેક action ને અલગ-અલગ dismiss ન કરો.
- સહિયારા destination ની તપાસ કરો
- Participant tasks સરખાવો
- સામાન્ય source ટ્રેસ કરો
આ signal શું સ્થાપિત કરે છે
આ captured tool arguments વાપરે છે, network traffic નહીં. Settled history જોઈએ, સહયોગ, compromise કે સફળ writes સાબિત કરતું નથી.