Pustaka detektorEksekusi konfigurasi repositori

Eksekusi konfigurasi repositori

Checkout menyebutkan sebuah program.

Temukan konfigurasi yang dapat dieksekusi yang dapat disembunyikan oleh pemanggilan alat biasa.

Lihat masalahnya. Pahami temuannya.

Narasi bahasa Inggris dengan teks.

Bagaimana ini bisa terlewat

Agen menjalankan perintah pengembangan biasa. Namun konfigurasi repositori menunjuk ke kode miliknya sendiri. Meninjau hanya nama alat yang terlihat dapat melewatkan konfigurasi yang mengubah apa yang terjadi di baliknya.

Sebuah checkout dapat mengarahkan Git ke hook di pohon kerja, mengonfigurasi pengaturan yang bernilai perintah, atau menyertakan tugas editor yang berjalan saat folder dibuka. File-file tersebut layak ditinjau sebelum Anda memperlakukan workspace sebagai kumpulan kode sumber yang pasif.

Apa yang dideteksi ClawMetry

ClawMetry memindai konfigurasi workspace yang didukung untuk pengaturan terkait eksekusi. Ini melaporkan kunci atau sumber konfigurasi yang relevan, menggunakan bentuk perintah yang diketahui baik untuk mengurangi gangguan. Detektor ini membaca checkout itu sendiri, bukan hanya mengandalkan aliran alat agen.

Perbedaan yang mengubah temuan

Contoh pemicu

hooksPath = .githooks

Temuan kritis

Perbandingan tenang

Jalur .git/hooks default

Tidak ada temuan untuk detektor ini.

Contoh yang diperiksa mengarahkan hook Git ke direktori yang disertakan di pohon kerja dan menghasilkan temuan kritis. Jalur hook yang menunjuk ke direktori hook Git default tetap tenang. Temuan mengidentifikasi konfigurasi yang menyebutkan kode, bukan eksekusi kode tersebut yang tercatat.

Periksa hasil detektor
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Unduh input dan hasil lengkap (JSON)
Cara contoh diperiksa

Contoh-contoh ini mengevaluasi detektor yang diterbitkan dengan data peristiwa yang dibuat atau file konfigurasi sementara. Video mengilustrasikan perilaku tersebut. Ini bukan rekaman agen langsung atau antarmuka produk. Tidak ada perintah dalam contoh yang dieksekusi.

Hasilnya menetapkan perilaku untuk input ini. Ini tidak menetapkan konsumsi runtime, pencegahan, atau kompromi nyata. Periksa kontrak sumber yang disematkan.

Apa yang perlu diperiksa selanjutnya

Periksa pengaturan, file yang direferensikan, dan asal checkout. Tentukan apakah program-program tersebut diharapkan sebelum mengizinkan operasi pengembangan biasa. Jika alat sudah berjalan, selidiki efeknya secara terpisah menggunakan bukti yang tersedia di mesin.

  1. Periksa kunci konfigurasi
  2. Tinjau kode yang direferensikan
  3. Periksa asal repositori

Apa yang ditetapkan sinyal ini

Pemindai melaporkan konfigurasi, bukan eksekusi. Ini tidak membuktikan bahwa program yang dikonfigurasi berjalan atau bahwa penulis bermaksud jahat.

Jaga agar momen penting tetap terlihat.

Ikuti aktivitas agen, periksa temuan, dan tentukan apa yang perlu diperhatikan.