Detector લાઇબ્રેરીPackage install scripts

Package install scripts

Package ઇન્સ્ટૉલ કરો. તેની script ચલાવો.

Manifest માં executable lifecycle hooks manifest માં ચૂકી જતા પહેલા જુઓ.

સમસ્યા જુઓ. Finding સમજો.

કૅપ્શન સાથે અંગ્રેજી વર્ણન.

તે કઈ રીતે અવગણાઈ જાય છે

તમારો agent એક dependency ઇન્સ્ટૉલ કરે છે. Package manifest ઇન્સ્ટૉલ દરમ્યાન ચાલતી script પણ નામ આપે છે. જે સેટઅપ જેવું દેખાય છે તેમાં code execution સામેલ હોઈ શકે, જે અલગ સમીક્ષા માંગે છે.

Project સ્વાભાવિક build steps માટે install hooks વાપરી શકે. તેમાં અણધાર્યો કમાન્ડ પણ હોઈ શકે. મહત્ત્વની વાત: script manifest માં રહે છે, જ્યાં ટોચ-સ્તરના install કમાન્ડ જ જુઓ તો ચૂકી જવાય.

ClawMetry શું detect કરે છે

ClawMetry workspace package manifest માં સ્વીકૃત install lifecycle hooks શોધે છે. Package manifest execution ચેતવણી ઉઠાવી hook ઓળખાવે છે. Scanner ફાઇલ વાંચે છે, મળેલ કમાન્ડ ચલાવતું નથી.

Finding બદલી નાખતો તફાવત

Triggering ઉદાહરણ

postinstall: node build.js

Warning ફાઇન્ડિંગ

Quiet સરખામણી

test: node build.js

આ detector માટે કોઈ finding નહીં.

ચકાસેલ ઉદાહરણમાં postinstall script build પ્રોગ્રામ નામ આપી ચેતવણી ઉત્પન્ન કરે છે. એ જ પ્રોગ્રામ સામાન્ય test script હેઠળ મૂકો, detector શાંત રહે છે. ભેદ એ છે કે manifest ક્યારે program ચલાવવાની વાત કરે છે.

Detector result તપાસો
{
  "kind": "package_manifest_exec",
  "severity": "warning",
  "evidence": {
    "hooks": [
      "postinstall"
    ],
    "hits": [
      {
        "hook": "postinstall",
        "command": "node build.js",
        "tool": null,
        "alarm": null
      }
    ],
    "manifest": "package.json",
    "tools": [],
    "observed": "package_manifest"
  }
}
Inputs અને સંપૂર્ણ results ડાઉનલોડ કરો (JSON)
ઉદાહરણ કઈ રીતે તપાસ્યું

આ ઉદાહરણો authored event data અથવા disposable configuration files સાથે published detector નું મૂલ્યાંકન કરે છે. Videos તે behaviors દર્શાવે છે. તે live agents અથવા product interface ના recordings નથી. ઉદાહરણોમાં કોઈ command execute કરવામાં આવ્યો ન હતો.

Result આ inputs માટે behavior સ્થાપિત કરે છે. તે runtime ingestion, prevention અથવા real compromise સ્થાપિત કરતું નથી. Pinned source contract તપાસો.

આગળ શું તપાસવું

hook કમાન્ડ અને તે સંદર્ભ આપે છે તે પ્રોગ્રામ વાંચો. Project માં આ install વર્તણૂક ઉચિત છે કે નહીં અને dependency સ્ત્રોત વિશ્વસ્ત છે કે નહીં તે ચકાસો. ઇન્સ્ટૉલ થઈ ગયું હોય, તો environment સ્વીકારતા પહેલાં વાસ્તવિક અસરો અલગથી સમીક્ષો.

  1. Lifecycle hook વાંચો
  2. સંદર્ભિત પ્રોગ્રામ તપાસો
  3. અપેક્ષિત ઇન્સ્ટૉલ વર્તણૂક સમીક્ષો

આ signal શું સ્થાપિત કરે છે

Install hook આપોઆપ દૂષિત નથી. આ ફાઇન્ડિંગ manifest entry નોંધે છે, ઇન્સ્ટૉલ કે execution થયું તેનો પુરાવો નથી.

મહત્વના ક્ષણો દૃશ્યમાન રાખો.

Agent પ્રવૃત્તિ follow કરો, findings તપાસો અને નક્કી કરો કે શું તમારું ધ્યાન જોઈએ.