Pustaka detektorAkses kredensial

Akses kredensial

Agen Anda membuka .env.

Tangkap pembacaan berkas sensitif di dalam tugas biasa.

Lihat masalahnya. Pahami temuannya.

Narasi bahasa Inggris dengan teks.

Bagaimana ini bisa terlewat

Agen pengkodean Anda membuka .env. Apakah Anda akan memperhatikannya? Berkas itu bisa berisi kunci API dan kredensial layanan. Dalam sesi yang sibuk, satu pembacaan sensitif bisa terlihat seperti langkah biasa.

Agen menginvestigasi masalah konfigurasi. Agen membaca panduan proyek, memeriksa template, lalu membuka berkas lingkungan. Setiap langkah tampak rutin. Pertanyaannya adalah apakah pembacaan terakhir itu perlu untuk tugas tersebut.

Apa yang dideteksi ClawMetry

ClawMetry membedakan template konfigurasi dari lokasi berbentuk kredensial. Pembacaan .env yang direkam memunculkan peringatan akses kredensial, dengan kategori berkas lingkungan yang dapat Anda periksa.

Perbedaan yang mengubah temuan

Contoh pemicu

cat .env

Temuan peringatan

Perbandingan tenang

cat .env.example

Tidak ada temuan untuk detektor ini.

Pembacaan template yang diperiksa tidak memunculkan apa pun. Pembacaan berkas lingkungan memberikan peringatan. Jika tujuan eksternal muncul dalam argumen alat yang direkam setelah pembacaan tersebut, temuan menjadi kritis. Tujuan sebelum pembacaan tidak menciptakan eskalasi tersebut.

Periksa hasil detektor
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
Unduh input dan hasil lengkap (JSON)
Cara contoh diperiksa

Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.

Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.

Apa yang perlu diperiksa selanjutnya

Tinjau pemanggilan alat, bandingkan dengan tugas dan periksa apa yang terjadi setelahnya. Apakah berkas sensitif diperlukan, dan apakah tujuan eksternal muncul berikutnya?

  1. Tinjau pemanggilan alat
  2. Periksa tugasnya
  3. Periksa apa yang terjadi setelahnya

Apa yang ditetapkan sinyal ini

Akses bukan bukti pengungkapan. Detektor melihat argumen alat yang direkam dan outputnya, bukan monitor syscall atau jaringan.

Jaga agar momen penting tetap terlihat.

Ikuti aktivitas agen, periksa temuan, dan tentukan apa yang perlu diperhatikan.