Detector libraryക്രെഡൻഷ്യൽ ആക്സസ്

ക്രെഡൻഷ്യൽ ആക്സസ്

നിങ്ങളുടെ ഏജന്റ് .env തുറന്നു.

സാധാരണ ടാസ്കിനുള്ളിൽ ഒരു സെൻസിറ്റീവ് ഫയൽ വായന പിടിക്കുക.

പ്രശ്നം കാണുക. Finding മനസ്സിലാക്കുക.

ഇംഗ്ലീഷ് narration, captions സഹിതം.

ഇത് എങ്ങനെ ശ്രദ്ധിക്കപ്പെടാതെ പോകുന്നു

നിങ്ങളുടെ കോഡിംഗ് ഏജന്റ് .env തുറന്നു. നിങ്ങൾ അത് ശ്രദ്ധിക്കുമോ? ആ ഫയലിൽ API കീകളും സേവന ക്രെഡൻഷ്യലുകളും ഉണ്ടാകാം. ഒരു തിരക്കേറിയ സെഷനിൽ, ഒരു സെൻസിറ്റീവ് വായന മറ്റൊരു ഘട്ടം മാത്രമായി കാണപ്പെടാം.

ഒരു ഏജന്റ് ഒരു കോൺഫിഗറേഷൻ പ്രശ്നം അന്വേഷിക്കുന്നു. അത് പ്രോജക്ട് ഗൈഡ് വായിക്കുന്നു, ഒരു ടെംപ്ലേറ്റ് പരിശോധിക്കുന്നു, തുടർന്ന് എൻവയോൺമെന്റ് ഫയൽ തുറക്കുന്നു. ഓരോ ഘട്ടവും പതിവ് കാർഡ് ആയി കാണപ്പെടുന്നു. ചോദ്യം, ആ അവസാന വായന ടാസ്കിന് ആവശ്യമായിരുന്നോ എന്നതാണ്.

ClawMetry എന്ത് detect ചെയ്യുന്നു

ClawMetry ഒരു കോൺഫിഗറേഷൻ ടെംപ്ലേറ്റും ഒരു ക്രെഡൻഷ്യൽ ആകൃതിയിലുള്ള സ്ഥലവും തമ്മിൽ വേർതിരിക്കുന്നു. .env-ന്റെ ഒരു ക്യാപ്ചർ ചെയ്ത വായന നിങ്ങൾക്ക് പരിശോധിക്കാൻ കഴിയുന്ന ഒരു എൻവയോൺമെന്റ് ഫയൽ വർഗ്ഗത്തോടൊപ്പം ഒരു credential access മുന്നറിയിപ്പ് ഉയർത്തുന്നു.

Finding മാറ്റുന്ന വ്യത്യാസം

Trigger ആകുന്ന ഉദാഹരണം

cat .env

മുന്നറിയിപ്പ് കണ്ടെത്തൽ

നിശബ്ദ താരതമ്യം

cat .env.example

ഈ detector-ന് finding ഇല്ല.

പരിശോധിച്ച ടെംപ്ലേറ്റ് വായന നിശ്ശബ്ദമായി തുടരുന്നു. എൻവയോൺമെന്റ് ഫയൽ വായന മുന്നറിയിപ്പ് നൽകുന്നു. ആ വായനക്കു ശേഷം ക്യാപ്ചർ ചെയ്ത ടൂൾ ആർഗ്യുമെന്റുകളിൽ ഒരു ബാഹ്യ ഡെസ്റ്റിനേഷൻ പ്രത്യക്ഷപ്പെട്ടാൽ, കണ്ടെത്തൽ ക്രിട്ടിക്കലാകുന്നു. വായനക്കു മുമ്പുള്ള ഒരു ഡെസ്റ്റിനേഷൻ ആ ഉയർച്ച സൃഷ്ടിക്കുന്നില്ല.

Detector result പരിശോധിക്കുക
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
Inputs-ഉം complete results-ഉം download ചെയ്യുക (JSON)
ഉദാഹരണം എങ്ങനെ പരിശോധിച്ചു

ഈ ഉദാഹരണങ്ങൾ authored event data-യോ disposable configuration files-ഓ ഉപയോഗിച്ച് published detector evaluate ചെയ്യുന്നു. Videos ആ behaviors ചിത്രീകരിക്കുന്നു. ഇവ live agents-ന്റെയോ product interface-ന്റെയോ recordings അല്ല. ഉദാഹരണങ്ങളിലെ ഒരു command-ഉം execute ചെയ്തിട്ടില്ല.

Result ഈ inputs-നുള്ള behavior സ്ഥാപിക്കുന്നു. Runtime ingestion, prevention, അല്ലെങ്കിൽ real compromise സ്ഥാപിക്കുന്നില്ല. Pinned source contract പരിശോധിക്കുക.

അടുത്തതായി എന്ത് പരിശോധിക്കണം

ടൂൾ കോൾ അവലോകനം ചെയ്ത്, ടാസ്കുമായി താരതമ്യം ചെയ്ത് തുടർന്ന് എന്ത് സംഭവിച്ചുവെന്ന് പരിശോധിക്കുക. സെൻസിറ്റീവ് ഫയൽ ആവശ്യമായിരുന്നോ, അതിനു ശേഷം ഒരു ബാഹ്യ ഡെസ്റ്റിനേഷൻ പ്രത്യക്ഷപ്പെട്ടോ?

  1. ടൂൾ കോൾ അവലോകനം ചെയ്യുക
  2. ടാസ്ക് പരിശോധിക്കുക
  3. തുടർന്ന് എന്ത് സംഭവിച്ചുവെന്ന് പരിശോധിക്കുക

ഈ signal എന്ത് സ്ഥാപിക്കുന്നു

ആക്സസ് വെളിപ്പെടുത്തലിന്റെ തെളിവല്ല. ഡിറ്റക്ടർ രേഖപ്പെടുത്തിയ ടൂൾ ആർഗ്യുമെന്റുകളും ഔട്ട്‌പുട്ടും കാണുന്നു; ഇത് ഒരു syscall അല്ലെങ്കിൽ നെറ്റ്‌വർക്ക് മോണിറ്ററല്ല.

പ്രധാനപ്പെട്ട നിമിഷങ്ങൾ ദൃശ്യമായി നിലനിർത്തുക.

Agent activity follow ചെയ്യുക, findings പരിശോധിക്കുക, ശ്രദ്ധ ആവശ്യമുള്ളത് തീരുമാനിക്കുക.