यह कैसे नज़रअंदाज़ हो जाता है
आपका agent एक dependency install करता है। Package manifest एक ऐसा script भी नामित करता है जो installation के दौरान चलता है। जो setup जैसा दिखता है उसमें code execution शामिल हो सकता है जो अपनी अलग समीक्षा का हकदार है।
कोई प्रोजेक्ट बिल्कुल सामान्य build steps के लिए install hooks का उपयोग कर सकता है। इसमें एक अप्रत्याशित कमांड भी हो सकता है। महत्वपूर्ण बात यह है कि script manifest में रहती है, जहां इसे अनदेखा किया जा सकता है यदि आप केवल top level install कमांड देखते हैं।
ClawMetry क्या डिटेक्ट करता है
ClawMetry workspace package manifest को समर्थित install lifecycle hooks के लिए स्कैन करता है। यह package manifest execution warning उठाता है और hook की पहचान करता है। Scanner फ़ाइल पढ़ता है; यह मिले कमांड को execute नहीं करता।
वह अंतर जो finding बदल देता है
Trigger करने वाला उदाहरण
postinstall: node build.js
Warning finding
शांत तुलना
test: node build.js
इस detector के लिए कोई finding नहीं।
जांचे गए उदाहरण में एक postinstall script है जो एक build प्रोग्राम नामित करता है और warning उत्पन्न करता है। उसी प्रोग्राम को एक सामान्य test script के अंतर्गत रखें, और यह detector शांत रहता है। अंतर यह है कि manifest कब कहता है कि प्रोग्राम चलेगा।
Detector result की जांच करें
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Inputs और पूरे results डाउनलोड करें (JSON)उदाहरण कैसे जांचा गया
ये उदाहरण published detector को authored event data या disposable configuration files के साथ evaluate करते हैं। वीडियो उन behaviors को दर्शाते हैं। ये live agents या product interface की recordings नहीं हैं। उदाहरणों में कोई command execute नहीं किया गया।
परिणाम इन inputs के लिए व्यवहार स्थापित करता है। यह runtime ingestion, prevention या वास्तविक compromise स्थापित नहीं करता। Pinned source contract की जांच करें.
आगे क्या जांचें
Hook कमांड और उसके द्वारा संदर्भित प्रोग्राम पढ़ें। जांचें कि क्या वह install व्यवहार प्रोजेक्ट में उचित है और dependency source विश्वसनीय है। यदि installation पहले हो चुकी है, environment स्वीकार करने से पहले वास्तविक प्रभावों की अलग से समीक्षा करें।
- Lifecycle hook पढ़ें
- संदर्भित प्रोग्राम की जांच करें
- अपेक्षित install व्यवहार की समीक्षा करें
यह signal क्या स्थापित करता है
Install hook स्वतः शत्रुतापूर्ण नहीं है। यह finding manifest entry की रिपोर्ट करती है, installation या execution के प्रमाण की नहीं।