Bagaimana ini bisa terlewat
Agen menjalankan perintah pengembangan biasa. Namun konfigurasi repositori menunjuk ke kode miliknya sendiri. Meninjau hanya nama alat yang terlihat dapat melewatkan konfigurasi yang mengubah apa yang terjadi di baliknya.
Sebuah checkout dapat mengarahkan Git ke hook di pohon kerja, mengonfigurasi pengaturan yang bernilai perintah, atau menyertakan tugas editor yang berjalan saat folder dibuka. File-file tersebut layak ditinjau sebelum Anda memperlakukan workspace sebagai kumpulan kode sumber yang pasif.
Apa yang dideteksi ClawMetry
ClawMetry memindai konfigurasi workspace yang didukung untuk pengaturan terkait eksekusi. Ini melaporkan kunci atau sumber konfigurasi yang relevan, menggunakan bentuk perintah yang diketahui baik untuk mengurangi gangguan. Detektor ini membaca checkout itu sendiri, bukan hanya mengandalkan aliran alat agen.
Perbedaan yang mengubah temuan
Contoh pemicu
hooksPath = .githooks
Temuan kritis
Perbandingan tenang
Jalur .git/hooks default
Tidak ada temuan untuk detektor ini.
Contoh yang diperiksa mengarahkan hook Git ke direktori yang disertakan di pohon kerja dan menghasilkan temuan kritis. Jalur hook yang menunjuk ke direktori hook Git default tetap tenang. Temuan mengidentifikasi konfigurasi yang menyebutkan kode, bukan eksekusi kode tersebut yang tercatat.
Periksa hasil detektor
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Unduh input dan hasil lengkap (JSON)Cara contoh diperiksa
Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.
Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.
Apa yang perlu diperiksa selanjutnya
Periksa pengaturan, file yang direferensikan, dan asal checkout. Tentukan apakah program-program tersebut diharapkan sebelum mengizinkan operasi pengembangan biasa. Jika alat sudah berjalan, selidiki efeknya secara terpisah menggunakan bukti yang tersedia di mesin.
- Periksa kunci konfigurasi
- Tinjau kode yang direferensikan
- Periksa asal repositori
Apa yang ditetapkan sinyal ini
Pemindai melaporkan konfigurasi, bukan eksekusi. Ini tidak membuktikan bahwa program yang dikonfigurasi berjalan atau bahwa penulis bermaksud jahat.