Come viene trascurato
Il tuo compito è rimasto lo stesso, ma la configurazione dell'agente è cambiata. Un hook o un file di istruzioni può influenzare ciò che accade durante il lavoro ordinario. Questo rende la configurazione stessa qualcosa da tenere sotto controllo.
Considera un workspace con un comando hook nelle impostazioni dell'agente. Il compito visibile potrebbe non menzionare mai quell'hook. Separatamente, le modifiche ai file di istruzioni e impostazioni dopo il loro primo inventario possono alterare l'ambiente che l'agente sta seguendo.
Cosa rileva ClawMetry
ClawMetry segnala i comandi hook dell'agente supportati che non ha installato, e le modifiche rilevanti alla configurazione dopo che esiste una baseline. La segnalazione identifica la fonte di configurazione affinché un operatore possa esaminare la modifica nel contesto.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
Comando hook esterno
Segnalazione critica
Confronto silenzioso
Solo hook ClawMetry
Nessun rilevamento per questo detector.
Nell'esempio verificato, un comando hook esterno nel file di configurazione genera un rilevamento critico. Un file contenente solo l'hook ClawMetry riconosciuto rimane silenzioso. Questa distinzione evita che l'hook supportato dall'osservatore stesso diventi un avviso.
Ispeziona il risultato del detector
{
"kind": "agent_config_tamper",
"severity": "critical",
"evidence": {
"file": ".claude/settings.local.json",
"commands": [
"node review-hook.js"
],
"count": 1,
"gitignored_by_convention": true,
"observed": "agent_config",
"readers": [
"claude_code",
"cursor"
],
"events": [
"Stop"
]
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Esamina l'hook o il diff del file e confrontalo con le modifiche di configurazione previste. Verifica chi lo ha autorizzato usando la propria cronologia delle modifiche. Se la modifica è legittima, conserva quel contesto; se è inattesa, indaga prima di fare affidamento sull'attività successiva dell'agente.
- Ispeziona l'hook o il diff
- Verifica le modifiche autorizzate
- Esamina le sessioni interessate
Cosa stabilisce questo segnale
Un rilevamento non identifica l'autore né prova che la manomissione fosse dolosa. Le modifiche effettuate prima del primo inventario fanno parte della baseline.