Libreria detectorCambio di privilegi

Cambio di privilegi

Il compito ha appena richiesto più poteri.

Rileva i comandi registrati che richiedono accesso elevato.

Vedi il problema. Comprendi il rilevamento.

Narrazione in inglese con sottotitoli.

Come viene trascurato

Un compito di codifica di routine si trasforma in un comando che richiede privilegi elevati. Potrebbe essere necessario, oppure potrebbe essere più accesso di quanto il compito meriti. Il momento in cui il comando cambia vale la pena di essere visto.

Un agente che risolve una dipendenza mancante ricorre a sudo. In una sessione lunga, quella richiesta può trovarsi tra controlli ordinari e output di installazione. Se rivedi solo il risultato finale, potresti non notare mai il tentativo di cambio di autorità.

Cosa rileva ClawMetry

ClawMetry riconosce pattern legati ai privilegi negli argomenti degli strumenti acquisiti. Un comando sudo può generare un avviso di cambio di privilegi. La segnalazione ti dà un motivo per rivedere l'azione tentata nel contesto del compito.

La differenza che cambia il rilevamento

Esempio che innesca il rilevamento

sudo apt-get install jq

Segnalazione di avviso

Confronto silenzioso

git status

Nessun rilevamento per questo detector.

L'esempio verificato usa un comando di installazione pacchetti con sudo e genera un avviso. Un normale comando Git status resta silenzioso. Il segnale riguarda il comando osservato e non stabilisce che la richiesta di privilegi sia andata a buon fine.

Ispeziona il risultato del detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Scarica input e risultati completi (JSON)
Come è stato verificato l'esempio

Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.

Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.

Cosa verificare dopo

Verifica se l'accesso elevato era effettivamente necessario. Ispeziona la destinazione, il comando e qualsiasi approvazione coinvolta. Preferisci l'accesso minimo che completa il compito e verifica il risultato usando le prove del runtime e del sistema disponibili.

  1. Verifica perché l'accesso è necessario
  2. Ispeziona destinazione e approvazione
  3. Verifica lo stato risultante

Cosa stabilisce questo segnale

Questo detector legge i comandi registrati, non i privilegi del sistema operativo risultanti. Non nega di per sé l'elevazione.

Tieni visibili i momenti importanti.

Segui l'attività degli agenti, ispeziona i rilevamenti e decidi cosa richiede la tua attenzione.