Bagaimana ini bisa terlewat
Tugas pengkodean rutin berubah menjadi perintah yang meminta hak akses lebih tinggi. Itu mungkin perlu. Mungkin juga lebih banyak akses dari yang seharusnya diberikan untuk tugas tersebut. Momen perubahan perintah itu layak untuk dilihat.
Agen yang menyelesaikan masalah dependensi yang hilang menggunakan sudo. Dalam sesi panjang, permintaan tersebut bisa terselip di antara pemeriksaan biasa dan output instalasi. Jika Anda hanya meninjau hasil akhir, Anda mungkin tidak pernah memperhatikan upaya perubahan otoritas tersebut.
Apa yang dideteksi ClawMetry
ClawMetry mengenali pola terkait hak akses dalam argumen alat yang direkam. Perintah sudo dapat memunculkan peringatan privilege change. Temuan memberikan alasan untuk meninjau tindakan yang dicoba dalam konteks tugas.
Perbedaan yang mengubah temuan
Contoh pemicu
sudo apt-get install jq
Temuan peringatan
Perbandingan tenang
git status
Tidak ada temuan untuk detektor ini.
Contoh yang diperiksa menggunakan perintah instalasi paket sudo dan memunculkan peringatan. Perintah git status biasa tidak memunculkan apa pun. Sinyal berkaitan dengan perintah yang diamati. Ini tidak membuktikan bahwa permintaan hak akses berhasil.
Periksa hasil detektor
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Unduh input dan hasil lengkap (JSON)Cara contoh diperiksa
Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.
Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.
Apa yang perlu diperiksa selanjutnya
Periksa apakah hak akses yang lebih tinggi benar-benar diperlukan. Periksa target, perintah, dan persetujuan yang terlibat. Pilih akses tersempit yang menyelesaikan tugas, dan verifikasi hasilnya menggunakan bukti runtime dan sistem yang tersedia.
- Periksa mengapa akses diperlukan
- Periksa target dan persetujuannya
- Verifikasi kondisi yang dihasilkan
Apa yang ditetapkan sinyal ini
Detektor ini membaca perintah yang direkam, bukan hak akses sistem operasi yang dihasilkan. Detektor ini sendiri tidak menolak eskalasi.