감지기 라이브러리조율된 행동

조율된 행동

별개의 에이전트들, 동일한 대상.

관련 없는 세션 간의 비정상적인 공유 쓰기 패턴을 감지합니다.

문제를 확인하고 발견 내용을 이해하세요.

영어 내레이션 및 자막 제공.

놓치기 쉬운 이유

에이전트 하나가 대상에 씁니다. 또 다른 에이전트도 같은 작업을 합니다. 그리고 여러 개가 더 있습니다. 각 세션은 개별적으로 보면 평범해 보일 수 있지만, 플릿 전체의 패턴이 조사할 만한 무언가를 알려줍니다.

관련 없는 6개의 세션이 동일하고 낯선 대상 경로 접두사에 쓰는 상황을 상상해 보세요. 세션별 검토는 한 번에 하나의 행동만 봅니다. 독립적인 에이전트들이 같은 비정상적인 행동을 함께 시작했는지 여부가 핵심 질문입니다.

ClawMetry가 감지하는 내용

ClawMetry는 지원되는 쓰기 행동을 메서드, 호스트 및 정규화된 경로 접두사로 그룹화합니다. 충분한 노드 기록이 있으면, 비정상적인 지문이 충분히 많은 관련 없는 세션 패밀리에서 공유되는지 확인합니다. 일치하면 참여 세션과 함께 조율된 행동 경고가 생성됩니다.

발견 결과를 바꾸는 차이

트리거 예시

관련 없는 6개 패밀리

경고 발견

조용한 비교

1개 오케스트레이터 패밀리

이 감지기에 대한 발견 없음.

검사된 예시에서 새로운 쓰기 지문을 공유하는 6개의 관련 없는 세션이 하나의 발견을 생성합니다. 동일한 세션을 하나의 오케스트레이터에 연결하면 하나의 패밀리로 계산됩니다. 예상된 부모 및 서브에이전트 협력은 독립적 수렴과 다르기 때문에 탐지기는 조용히 유지됩니다.

감지기 결과 검사
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
입력 및 전체 결과 다운로드 (JSON)
예시 확인 방법

이 예시들은 작성된 이벤트 데이터 또는 일회용 구성 파일로 공개된 감지기를 평가합니다. 영상은 해당 동작을 설명합니다. 라이브 에이전트나 제품 인터페이스의 녹화가 아닙니다. 예시의 어떤 명령도 실행되지 않았습니다.

결과는 해당 입력에 대한 동작을 확립합니다. 런타임 수집, 방지 또는 실제 침해를 확립하지 않습니다. 고정된 소스 계약 검사.

다음으로 확인할 사항

공유 대상을 검사하고 참여자 작업을 비교하세요. 의도된 롤아웃이나 공통 의존성이 있었나요? 세션을 해당 행동의 출처까지 추적하세요. 각 행동을 개별적으로 무시하는 대신 플릿 전체를 함께 검토하세요.

  1. 공유 대상 검사
  2. 참여자 작업 비교
  3. 공통 출처 추적

이 신호가 확립하는 것

이는 네트워크 트래픽이 아닌 캡처된 도구 인수를 사용합니다. 안정된 기록이 필요하며, 협력, 침해 또는 성공적인 쓰기를 증명하지 않습니다.

중요한 순간을 항상 가시적으로 유지하세요.

에이전트 활동을 추적하고, 발견 내용을 검사하고, 주의가 필요한 것을 결정하세요.