なぜ見落とされるのか
1つのエージェントが宛先に書き込みます。別のエージェントも同じことをします。そしてさらにいくつか。各セッションは単独では目立たないかもしれませんが、フリートのパターンから調査に値するものが見えてきます。
6つの無関係なセッションが同じ見慣れない宛先プレフィックスの下に書き込んでいる場面を想像してください。セッションごとのレビューは一度に1つのアクションを見ます。欠けている問題は、独立したエージェントが同じ異常なことをいっしょに始めたかどうかです。
ClawMetryが検出するもの
ClawMetryはサポートされている書き込みアクションをメソッド、ホスト、正規化されたパスプレフィックスでグループ化します。十分なノードの履歴で、異常なフィンガープリントが十分な数の無関係なセッションファミリーで共有されているかどうかを確認します。一致は参加しているセッションとともに協調アクションの警告を生成します。
検出結果を左右する違い
トリガーの例
6つの無関係なファミリー
警告の検出結果
静かな比較例
1つのオーケストレーターファミリー
このディテクターの検出結果はありません。
確認した例では、6つの無関係なセッションが新しい書き込みフィンガープリントを共有し、1つの検出結果が生成されます。同じセッションを1つのオーケストレーターに結びつけると、代わりに1つのファミリーとしてカウントされます。予期された親とサブエージェントの協力は独立した収束とは異なるため、ディテクターは静かなままです。
ディテクターの結果を確認する
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}入力と完全な結果をダウンロードする(JSON)例の確認方法
これらの例は、作成されたイベントデータまたは使い捨ての設定ファイルを使って公開済みディテクターを評価します。動画はこれらの動作を説明しています。ライブエージェントや製品インターフェイスの録画ではありません。例のコマンドは実行されていません。
この結果はこれらの入力に対する動作を示すものです。ランタイムへの取り込み、防止、または実際の侵害を証明するものではありません。 固定されたソースコントラクトを確認する.
次に確認すること
共有の宛先を確認し、参加者のタスクを比較してください。意図されたロールアウトや共通の依存関係はありましたか?セッションをその動作のソースまで追跡してください。各アクションを単独で却下するのではなく、フリートを一緒にレビューしてください。
- 共有の宛先を確認する
- 参加者のタスクを比較する
- 共通のソースを追跡する
このシグナルが示すもの
これはキャプチャされたツール引数を使用するものであり、ネットワークトラフィックではありません。定着した履歴が必要で、協力、侵害、または書き込みの成功を証明しません。