Come viene trascurato
Il tuo agente di codifica ha aperto .env. Lo noteresti? Quel file può contenere chiavi API e credenziali di servizio. All'interno di una sessione intensa, una lettura sensibile può sembrare solo un altro passaggio.
Un agente indaga un problema di configurazione. Legge la guida del progetto, controlla un template, poi apre il file di ambiente. Ogni passaggio sembra di routine. La domanda è se quell'ultima lettura fosse necessaria per il compito.
Cosa rileva ClawMetry
ClawMetry distingue un template di configurazione da una posizione con forma di credenziale. Una lettura acquisita di .env genera un avviso di accesso alle credenziali, con una categoria di file di ambiente che puoi ispezionare.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
cat .env
Segnalazione di avviso
Confronto silenzioso
cat .env.example
Nessun rilevamento per questo detector.
La lettura del template verificato resta silenziosa. La lettura del file di ambiente avvisa. Se negli argomenti degli strumenti acquisiti compare una destinazione esterna dopo quella lettura, la segnalazione diventa critica. Una destinazione prima della lettura non crea tale escalation.
Ispeziona il risultato del detector
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Rivedi la chiamata allo strumento, confrontala con il compito e ispeziona ciò che è seguito. Il file sensibile era necessario, e dopo è comparsa una destinazione esterna?
- Rivedi la chiamata allo strumento
- Controlla il compito
- Ispeziona ciò che è seguito
Cosa stabilisce questo segnale
L'accesso non è prova di divulgazione. Il detector vede gli argomenti degli strumenti registrati e l'output; non è un monitor di syscall o di rete.