Libreria detectorAccesso alle credenziali

Accesso alle credenziali

Il tuo agente ha aperto .env.

Rileva una lettura di file sensibile durante un compito ordinario.

Vedi il problema. Comprendi il rilevamento.

Narrazione in inglese con sottotitoli.

Come viene trascurato

Il tuo agente di codifica ha aperto .env. Lo noteresti? Quel file può contenere chiavi API e credenziali di servizio. All'interno di una sessione intensa, una lettura sensibile può sembrare solo un altro passaggio.

Un agente indaga un problema di configurazione. Legge la guida del progetto, controlla un template, poi apre il file di ambiente. Ogni passaggio sembra di routine. La domanda è se quell'ultima lettura fosse necessaria per il compito.

Cosa rileva ClawMetry

ClawMetry distingue un template di configurazione da una posizione con forma di credenziale. Una lettura acquisita di .env genera un avviso di accesso alle credenziali, con una categoria di file di ambiente che puoi ispezionare.

La differenza che cambia il rilevamento

Esempio che innesca il rilevamento

cat .env

Segnalazione di avviso

Confronto silenzioso

cat .env.example

Nessun rilevamento per questo detector.

La lettura del template verificato resta silenziosa. La lettura del file di ambiente avvisa. Se negli argomenti degli strumenti acquisiti compare una destinazione esterna dopo quella lettura, la segnalazione diventa critica. Una destinazione prima della lettura non crea tale escalation.

Ispeziona il risultato del detector
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
Scarica input e risultati completi (JSON)
Come è stato verificato l'esempio

Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.

Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.

Cosa verificare dopo

Rivedi la chiamata allo strumento, confrontala con il compito e ispeziona ciò che è seguito. Il file sensibile era necessario, e dopo è comparsa una destinazione esterna?

  1. Rivedi la chiamata allo strumento
  2. Controlla il compito
  3. Ispeziona ciò che è seguito

Cosa stabilisce questo segnale

L'accesso non è prova di divulgazione. Il detector vede gli argomenti degli strumenti registrati e l'output; non è un monitor di syscall o di rete.

Tieni visibili i momenti importanti.

Segui l'attività degli agenti, ispeziona i rilevamenti e decidi cosa richiede la tua attenzione.