Come viene trascurato
Un compito di codifica di routine si trasforma in un comando che richiede privilegi elevati. Potrebbe essere necessario, oppure potrebbe essere più accesso di quanto il compito meriti. Il momento in cui il comando cambia vale la pena di essere visto.
Un agente che risolve una dipendenza mancante ricorre a sudo. In una sessione lunga, quella richiesta può trovarsi tra controlli ordinari e output di installazione. Se rivedi solo il risultato finale, potresti non notare mai il tentativo di cambio di autorità.
Cosa rileva ClawMetry
ClawMetry riconosce pattern legati ai privilegi negli argomenti degli strumenti acquisiti. Un comando sudo può generare un avviso di cambio di privilegi. La segnalazione ti dà un motivo per rivedere l'azione tentata nel contesto del compito.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
sudo apt-get install jq
Segnalazione di avviso
Confronto silenzioso
git status
Nessun rilevamento per questo detector.
L'esempio verificato usa un comando di installazione pacchetti con sudo e genera un avviso. Un normale comando Git status resta silenzioso. Il segnale riguarda il comando osservato e non stabilisce che la richiesta di privilegi sia andata a buon fine.
Ispeziona il risultato del detector
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Verifica se l'accesso elevato era effettivamente necessario. Ispeziona la destinazione, il comando e qualsiasi approvazione coinvolta. Preferisci l'accesso minimo che completa il compito e verifica il risultato usando le prove del runtime e del sistema disponibili.
- Verifica perché l'accesso è necessario
- Ispeziona destinazione e approvazione
- Verifica lo stato risultante
Cosa stabilisce questo segnale
Questo detector legge i comandi registrati, non i privilegi del sistema operativo risultanti. Non nega di per sé l'elevazione.