Libreria detectorAzione coordinata

Azione coordinata

Agenti separati. La stessa destinazione.

Individua un pattern di scrittura condiviso insolito tra sessioni non correlate.

Vedi il problema. Comprendi il rilevamento.

Narrazione in inglese con sottotitoli.

Come viene trascurato

Un agente scrive su una destinazione. Un altro fa lo stesso. Poi molti altri. Ogni sessione può sembrare insignificante da sola, mentre il pattern della flotta rivela qualcosa che vale la pena indagare.

Immagina sei sessioni non correlate che scrivono sotto lo stesso prefisso di destinazione sconosciuto. Una revisione per sessione vede un'azione alla volta. La domanda mancante è se agenti indipendenti abbiano iniziato a fare la stessa cosa insolita insieme.

Cosa rileva ClawMetry

ClawMetry raggruppa le azioni di scrittura supportate per metodo, host e prefisso di percorso normalizzato. Con sufficiente cronologia dei nodi, verifica se un'impronta insolita è condivisa da abbastanza famiglie di sessioni non correlate. Una corrispondenza crea un avviso di azione coordinata con le sessioni partecipanti.

La differenza che cambia il rilevamento

Esempio che innesca il rilevamento

6 famiglie non correlate

Rilevamento di avviso

Confronto silenzioso

1 famiglia orchestratore

Nessun rilevamento per questo detector.

Nell'esempio verificato, sei sessioni non correlate che condividono una nuova impronta di scrittura producono un rilevamento. Collega le stesse sessioni a un unico orchestratore e vengono conteggiate come una sola famiglia. Il rilevatore rimane silenzioso perché la cooperazione prevista tra genitore e subagente è diversa dalla convergenza indipendente.

Ispeziona il risultato del detector
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Scarica input e risultati completi (JSON)
Come è stato verificato l'esempio

Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.

Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.

Cosa verificare dopo

Ispeziona la destinazione condivisa e confronta i task dei partecipanti. C'era un rollout intenzionale o una dipendenza comune? Risali alle sessioni fino alla fonte del comportamento. Esamina la flotta insieme invece di respingere ogni azione singolarmente.

  1. Ispeziona la destinazione condivisa
  2. Confronta i task dei partecipanti
  3. Traccia la fonte comune

Cosa stabilisce questo segnale

Questo usa argomenti degli strumenti acquisiti, non il traffico di rete. Richiede una cronologia consolidata e non prova collaborazione, compromissione o scritture riuscite.

Tieni visibili i momenti importanti.

Segui l'attività degli agenti, ispeziona i rilevamenti e decidi cosa richiede la tua attenzione.