Libreria detectorEsecuzione di configurazione del repository

Esecuzione di configurazione del repository

Il checkout nomina un programma.

Trova configurazione eseguibile che una normale chiamata a uno strumento può nascondere.

Vedi il problema. Comprendi il rilevamento.

Narrazione in inglese con sottotitoli.

Come viene trascurato

L'agente esegue un normale comando di sviluppo. Ma la configurazione del repository punta a del codice proprio. Esaminare solo il nome dello strumento visibile può far perdere la configurazione che cambia ciò che avviene sottostante.

Un checkout può indirizzare Git verso hook nell'albero di lavoro, configurare impostazioni con valori di comando, o includere attività dell'editor che si avviano all'apertura della cartella. Quei file meritano revisione prima di trattare il workspace come una raccolta passiva di codice sorgente.

Cosa rileva ClawMetry

ClawMetry scansiona la configurazione del workspace supportata per le impostazioni relative all'esecuzione. Riporta la chiave rilevante o la fonte di configurazione, usando forme di comandi note per ridurre il rumore. Questo detector legge il checkout stesso, senza affidarsi solo allo stream degli strumenti dell'agente.

La differenza che cambia il rilevamento

Esempio che innesca il rilevamento

hooksPath = .githooks

Segnalazione critica

Confronto silenzioso

Percorso .git/hooks predefinito

Nessun rilevamento per questo detector.

L'esempio verificato punta gli hook Git a una directory distribuita nell'albero di lavoro e produce una segnalazione critica. Un percorso hooks che punta alla directory Git hooks predefinita resta silenzioso. La segnalazione identifica la configurazione che nomina del codice, non un'esecuzione registrata di quel codice.

Ispeziona il risultato del detector
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Scarica input e risultati completi (JSON)
Come è stato verificato l'esempio

Questi esempi valutano il detector pubblicato con dati di eventi creati o file di configurazione temporanei. I video illustrano tali comportamenti. Non sono registrazioni di agenti reali o dell'interfaccia del prodotto. Nessun comando negli esempi è stato eseguito.

Il risultato stabilisce il comportamento per questi input. Non stabilisce l'acquisizione in runtime, la prevenzione o una compromissione reale. Ispeziona il contratto sorgente fissato.

Cosa verificare dopo

Ispeziona l'impostazione, i file referenziati e l'origine del checkout. Decidi se quei programmi sono attesi prima di consentire normali operazioni di sviluppo. Se uno strumento è già stato eseguito, indaga i suoi effetti separatamente usando le prove disponibili sulla macchina.

  1. Ispeziona la chiave di configurazione
  2. Esamina il codice referenziato
  3. Controlla l'origine del repository

Cosa stabilisce questo segnale

Lo scanner riporta la configurazione, non l'esecuzione. Non prova che un programma configurato sia stato eseguito o che l'autore intendesse causare danni.

Tieni visibili i momenti importanti.

Segui l'attività degli agenti, ispeziona i rilevamenti e decidi cosa richiede la tua attenzione.