Pustaka detektorPerubahan hak akses

Perubahan hak akses

Tugas baru saja meminta lebih banyak hak akses.

Tangkap perintah yang direkam yang meminta hak akses lebih tinggi.

Lihat masalahnya. Pahami temuannya.

Narasi bahasa Inggris dengan teks.

Bagaimana ini bisa terlewat

Tugas pengkodean rutin berubah menjadi perintah yang meminta hak akses lebih tinggi. Itu mungkin perlu. Mungkin juga lebih banyak akses dari yang seharusnya diberikan untuk tugas tersebut. Momen perubahan perintah itu layak untuk dilihat.

Agen yang menyelesaikan masalah dependensi yang hilang menggunakan sudo. Dalam sesi panjang, permintaan tersebut bisa terselip di antara pemeriksaan biasa dan output instalasi. Jika Anda hanya meninjau hasil akhir, Anda mungkin tidak pernah memperhatikan upaya perubahan otoritas tersebut.

Apa yang dideteksi ClawMetry

ClawMetry mengenali pola terkait hak akses dalam argumen alat yang direkam. Perintah sudo dapat memunculkan peringatan privilege change. Temuan memberikan alasan untuk meninjau tindakan yang dicoba dalam konteks tugas.

Perbedaan yang mengubah temuan

Contoh pemicu

sudo apt-get install jq

Temuan peringatan

Perbandingan tenang

git status

Tidak ada temuan untuk detektor ini.

Contoh yang diperiksa menggunakan perintah instalasi paket sudo dan memunculkan peringatan. Perintah git status biasa tidak memunculkan apa pun. Sinyal berkaitan dengan perintah yang diamati. Ini tidak membuktikan bahwa permintaan hak akses berhasil.

Periksa hasil detektor
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Unduh input dan hasil lengkap (JSON)
Cara contoh diperiksa

Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.

Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.

Apa yang perlu diperiksa selanjutnya

Periksa apakah hak akses yang lebih tinggi benar-benar diperlukan. Periksa target, perintah, dan persetujuan yang terlibat. Pilih akses tersempit yang menyelesaikan tugas, dan verifikasi hasilnya menggunakan bukti runtime dan sistem yang tersedia.

  1. Periksa mengapa akses diperlukan
  2. Periksa target dan persetujuannya
  3. Verifikasi kondisi yang dihasilkan

Apa yang ditetapkan sinyal ini

Detektor ini membaca perintah yang direkam, bukan hak akses sistem operasi yang dihasilkan. Detektor ini sendiri tidak menolak eskalasi.

Jaga agar momen penting tetap terlihat.

Ikuti aktivitas agen, periksa temuan, dan tentukan apa yang perlu diperhatikan.