Come viene trascurato
L'agente esegue un normale comando di sviluppo. Ma la configurazione del repository punta a del codice proprio. Esaminare solo il nome dello strumento visibile può far perdere la configurazione che cambia ciò che avviene sottostante.
Un checkout può indirizzare Git verso hook nell'albero di lavoro, configurare impostazioni con valori di comando, o includere attività dell'editor che si avviano all'apertura della cartella. Quei file meritano revisione prima di trattare il workspace come una raccolta passiva di codice sorgente.
Cosa rileva ClawMetry
ClawMetry scansiona la configurazione del workspace supportata per le impostazioni relative all'esecuzione. Riporta la chiave rilevante o la fonte di configurazione, usando forme di comandi note per ridurre il rumore. Questo detector legge il checkout stesso, senza affidarsi solo allo stream degli strumenti dell'agente.
La differenza che cambia il rilevamento
Esempio che innesca il rilevamento
hooksPath = .githooks
Segnalazione critica
Confronto silenzioso
Percorso .git/hooks predefinito
Nessun rilevamento per questo detector.
L'esempio verificato punta gli hook Git a una directory distribuita nell'albero di lavoro e produce una segnalazione critica. Un percorso hooks che punta alla directory Git hooks predefinita resta silenzioso. La segnalazione identifica la configurazione che nomina del codice, non un'esecuzione registrata di quel codice.
Ispeziona il risultato del detector
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Scarica input e risultati completi (JSON)Come è stato verificato l'esempio
Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.
Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.
Cosa verificare dopo
Ispeziona l'impostazione, i file referenziati e l'origine del checkout. Decidi se quei programmi sono attesi prima di consentire normali operazioni di sviluppo. Se uno strumento è già stato eseguito, indaga i suoi effetti separatamente usando le prove disponibili sulla macchina.
- Ispeziona la chiave di configurazione
- Esamina il codice referenziato
- Controlla l'origine del repository
Cosa stabilisce questo segnale
Lo scanner riporta la configurazione, non l'esecuzione. Non prova che un programma configurato sia stato eseguito o che l'autore intendesse causare danni.