놓치기 쉬운 이유
일상적인 코딩 작업이 상승된 권한을 요청하는 명령으로 바뀝니다. 필요할 수도 있습니다. 하지만 작업이 필요로 하는 것 이상의 접근일 수도 있습니다. 명령이 바뀌는 순간을 파악하는 것이 중요합니다.
누락된 의존성을 해결하던 에이전트가 sudo를 사용합니다. 긴 세션에서는 그 요청이 일반적인 확인과 설치 출력 사이에 묻힐 수 있습니다. 최종 결과만 검토하면 시도된 권한 변경을 전혀 알아채지 못할 수 있습니다.
ClawMetry가 감지하는 내용
ClawMetry는 캡처된 도구 인수에서 권한 관련 패턴을 인식합니다. sudo 명령은 권한 변경 경고를 발생시킬 수 있습니다. 발견 결과는 작업 맥락에서 시도된 작업을 검토할 이유를 제공합니다.
발견 결과를 바꾸는 차이
트리거 예시
sudo apt-get install jq
경고 발견
조용한 비교
git status
이 감지기에 대한 발견 없음.
확인된 예시는 sudo 패키지 설치 명령을 사용하고 경고를 발생시킵니다. 일반적인 Git status 명령은 조용히 유지됩니다. 신호는 관찰된 명령에 관한 것입니다. 권한 요청이 성공했음을 확인하지는 않습니다.
감지기 결과 검사
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}입력 및 전체 결과 다운로드 (JSON)예시 확인 방법
이 예시들은 작성된 이벤트 데이터 또는 일회용 구성 파일로 공개된 감지기를 평가합니다. 영상은 해당 동작을 설명합니다. 라이브 에이전트나 제품 인터페이스의 녹화가 아닙니다. 예시의 어떤 명령도 실행되지 않았습니다.
결과는 해당 입력에 대한 동작을 확립합니다. 런타임 수집, 방지 또는 실제 침해를 확립하지 않습니다. 고정된 소스 계약 검사.
다음으로 확인할 사항
상승된 접근이 실제로 필요했는지 확인하세요. 대상, 명령, 관련된 승인을 검사하세요. 작업을 완료하는 데 가장 좁은 접근을 선호하고, 사용 가능한 런타임과 시스템 증거를 사용해 결과를 확인하세요.
- 접근이 필요한 이유를 확인하세요
- 대상과 승인을 검사하세요
- 결과 상태를 확인하세요
이 신호가 확립하는 것
이 감지기는 기록된 명령을 읽으며 결과적인 운영체제 권한은 읽지 않습니다. 자체적으로 권한 상승을 거부하지 않습니다.