איך זה נעלם מהעין
הסוכן שלך פתח את .env. האם היית מבחין בזה? קובץ זה עשוי להכיל מפתחות API ואישורי שירות. בתוך סשן עמוס, קריאה רגישה אחת יכולה להיראות כצעד נוסף בלבד.
סוכן חוקר בעיית תצורה. הוא קורא את מדריך הפרויקט, בודק תבנית, ואז פותח את קובץ הסביבה. כל שלב נראה שגרתי. השאלה היא האם הקריאה האחרונה הייתה הכרחית למשימה.
מה ClawMetry מזהה
ClawMetry מבדיל בין תבנית תצורה למיקום בעל צורת אישורים. קריאה מתועדת של .env מעלה אזהרת גישה לאישורים, עם קטגוריית קובץ סביבה שניתן לבדוק.
ההבדל שמשנה את הממצא
דוגמה מפעילה
cat .env
ממצא אזהרה
השוואה שקטה
cat .env.example
אין ממצא לגלאי זה.
קריאת התבנית שנבדקה נשארת שקטה. קריאת קובץ הסביבה מזהירה. אם יעד חיצוני מופיע בארגומנטים של כלים שנלכדו לאחר אותה קריאה, הממצא הופך לקריטי. יעד לפני הקריאה אינו יוצר הסלמה זו.
בדוק את תוצאת הגלאי
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}הורד קלטים ותוצאות מלאות (JSON)איך הדוגמה נבדקה
דוגמאות אלה מעריכות את הגלאי שפורסם עם נתוני אירועים שנוצרו או קבצי תצורה חד פעמיים. הסרטונים ממחישים את ההתנהגויות הללו. אינם הקלטות של סוכנים חיים או ממשק המוצר. אף פקודה בדוגמאות לא בוצעה.
התוצאה מבססת התנהגות עבור קלטים אלה. אינה מבססת קליטת זמן ריצה, מניעה או פגיעה אמיתית. בדוק את חוזה המקור המצומד.
מה לבדוק בהמשך
בדוק את קריאת הכלי, השווה אותה עם המשימה ובדוק מה בא אחריה. האם הקובץ הרגיש היה נחוץ, והאם יעד חיצוני הופיע לאחר מכן?
- בדוק את קריאת הכלי
- בדוק את המשימה
- בדוק מה בא אחריו
מה אות זה מבסס
גישה אינה הוכחה לחשיפה. הגלאי רואה ארגומנטים ופלט של כלים מתועדים; הוא אינו צג syscall או רשת.