놓치기 쉬운 이유
에이전트가 일반적인 개발 명령을 실행합니다. 그런데 저장소 설정이 자체 코드를 가리킵니다. 표시된 도구 이름만 검토하면 그 아래에서 일어나는 일을 바꾸는 설정을 놓칠 수 있습니다.
체크아웃은 Git을 작업 트리의 훅으로 안내하거나, 명령 값 설정을 구성하거나, 폴더 열기 시 실행되는 편집기 작업을 포함할 수 있습니다. 해당 파일들은 워크스페이스를 수동적인 소스 코드 모음으로 취급하기 전에 검토가 필요합니다.
ClawMetry가 감지하는 내용
ClawMetry는 지원되는 워크스페이스 설정에서 실행 관련 설정을 스캔합니다. 알려진 정상 명령 형태를 사용해 노이즈를 줄이며 관련 키 또는 설정 소스를 보고합니다. 이 감지기는 에이전트 도구 스트림에만 의존하지 않고 체크아웃 자체를 읽습니다.
발견 결과를 바꾸는 차이
트리거 예시
hooksPath = .githooks
심각 발견
조용한 비교
기본 .git/hooks 경로
이 감지기에 대한 발견 없음.
확인된 예시에서 Git 훅을 작업 트리에 포함된 디렉터리로 지정하면 심각 발견이 생성됩니다. 기본 Git 훅 디렉터리를 가리키는 훅 경로는 조용히 유지됩니다. 발견은 코드를 지목하는 설정을 식별하며, 해당 코드의 실행 기록이 아닙니다.
감지기 결과 검사
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}입력 및 전체 결과 다운로드 (JSON)예시 확인 방법
이 예시들은 작성된 이벤트 데이터 또는 일회용 구성 파일로 공개된 감지기를 평가합니다. 영상은 해당 동작을 설명합니다. 라이브 에이전트나 제품 인터페이스의 녹화가 아닙니다. 예시의 어떤 명령도 실행되지 않았습니다.
결과는 해당 입력에 대한 동작을 확립합니다. 런타임 수집, 방지 또는 실제 침해를 확립하지 않습니다. 고정된 소스 계약 검사.
다음으로 확인할 사항
설정, 참조된 파일, 체크아웃 출처를 검사하세요. 일반 개발 작업을 허용하기 전에 해당 프로그램이 예상된 것인지 결정하세요. 도구가 이미 실행되었다면, 머신에서 사용 가능한 증거를 사용해 그 영향을 별도로 조사하세요.
- 설정 키 검사
- 참조된 코드 검토
- 저장소 출처 확인
이 신호가 확립하는 것
스캐너는 설정을 보고하며, 실행을 보고하지 않습니다. 설정된 프로그램이 실행되었거나 작성자가 해를 의도했다는 것을 증명하지 않습니다.