Come viene trascurato
Un agente scrive su una destinazione. Un altro fa lo stesso. Poi molti altri. Ogni sessione può sembrare insignificante da sola, mentre il pattern della flotta rivela qualcosa che vale la pena indagare.
Immagina sei sessioni non correlate che scrivono sotto lo stesso prefisso di destinazione sconosciuto. Una revisione per sessione vede un'azione alla volta. La domanda mancante è se agenti indipendenti abbiano iniziato a fare la stessa cosa insolita insieme.
Cosa rileva ClawMetry
ClawMetry raggruppa le azioni di scrittura supportate per metodo, host e prefisso di percorso normalizzato. Con sufficiente cronologia dei nodi, verifica se un'impronta insolita è condivisa da abbastanza famiglie di sessioni non correlate. Una corrispondenza crea un avviso di azione coordinata con le sessioni partecipanti.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
6 famiglie non correlate
Rilevamento di avviso
Confronto silenzioso
1 famiglia orchestratore
Nessun rilevamento per questo detector.
Nell'esempio verificato, sei sessioni non correlate che condividono una nuova impronta di scrittura producono un rilevamento. Collega le stesse sessioni a un unico orchestratore e vengono conteggiate come una sola famiglia. Il rilevatore rimane silenzioso perché la cooperazione prevista tra genitore e subagente è diversa dalla convergenza indipendente.
Ispeziona il risultato del detector
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Ispeziona la destinazione condivisa e confronta i task dei partecipanti. C'era un rollout intenzionale o una dipendenza comune? Risali alle sessioni fino alla fonte del comportamento. Esamina la flotta insieme invece di respingere ogni azione singolarmente.
- Ispeziona la destinazione condivisa
- Confronta i task dei partecipanti
- Traccia la fonte comune
Cosa stabilisce questo segnale
Questo usa argomenti degli strumenti acquisiti, non il traffico di rete. Richiede una cronologia consolidata e non prova collaborazione, compromissione o scritture riuscite.