Bagaimana ini bisa terlewat
Agen pengkodean Anda membuka .env. Apakah Anda akan memperhatikannya? Berkas itu bisa berisi kunci API dan kredensial layanan. Dalam sesi yang sibuk, satu pembacaan sensitif bisa terlihat seperti langkah biasa.
Agen menginvestigasi masalah konfigurasi. Agen membaca panduan proyek, memeriksa template, lalu membuka berkas lingkungan. Setiap langkah tampak rutin. Pertanyaannya adalah apakah pembacaan terakhir itu perlu untuk tugas tersebut.
Apa yang dideteksi ClawMetry
ClawMetry membedakan template konfigurasi dari lokasi berbentuk kredensial. Pembacaan .env yang direkam memunculkan peringatan akses kredensial, dengan kategori berkas lingkungan yang dapat Anda periksa.
Perbedaan yang mengubah temuan
Contoh pemicu
cat .env
Temuan peringatan
Perbandingan tenang
cat .env.example
Tidak ada temuan untuk detektor ini.
Pembacaan template yang diperiksa tidak memunculkan apa pun. Pembacaan berkas lingkungan memberikan peringatan. Jika tujuan eksternal muncul dalam argumen alat yang direkam setelah pembacaan tersebut, temuan menjadi kritis. Tujuan sebelum pembacaan tidak menciptakan eskalasi tersebut.
Periksa hasil detektor
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}Unduh input dan hasil lengkap (JSON)Cara contoh diperiksa
Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.
Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.
Apa yang perlu diperiksa selanjutnya
Tinjau pemanggilan alat, bandingkan dengan tugas dan periksa apa yang terjadi setelahnya. Apakah berkas sensitif diperlukan, dan apakah tujuan eksternal muncul berikutnya?
- Tinjau pemanggilan alat
- Periksa tugasnya
- Periksa apa yang terjadi setelahnya
Apa yang ditetapkan sinyal ini
Akses bukan bukti pengungkapan. Detektor melihat argumen alat yang direkam dan outputnya, bukan monitor syscall atau jaringan.