Detector लायब्ररीसमन्वित क्रिया

समन्वित क्रिया

वेगळे एजंट. तेच गंतव्य.

असंबंधित सेशन्समध्ये असामान्य सामायिक राइट पॅटर्न शोधा.

समस्या पाहा. Finding समजून घ्या.

इंग्रजी कथन आणि कॅप्शन्ससह.

हे कसे दुर्लक्षित राहते

एक एजंट गंतव्यावर लिहितो. दुसराही तेच करतो. नंतर आणखी काही. प्रत्येक सेशन स्वतःच साधारण दिसू शकतो, तर फ्लीट पॅटर्न तपास करण्यासारखे काहीतरी सांगतो.

सहा असंबंधित सेशन्स एकाच अपरिचित गंतव्य प्रिफिक्सखाली लिहिताना कल्पना करा. प्रति-सेशन पुनरावलोकन एकावेळी एक क्रिया पाहतो. हरवलेला प्रश्न आहे स्वतंत्र एजंट्स एकत्र तीच असामान्य गोष्ट करू लागले आहेत का.

ClawMetry काय ओळखते

ClawMetry समर्थित राइट क्रिया पद्धत, होस्ट आणि नॉर्मलाइज्ड पाथ प्रिफिक्सनुसार गटबद्ध करते. पुरेशा नोड इतिहासासह, ते तपासते की असामान्य फिंगरप्रिंट पुरेशा असंबंधित सेशन कुटुंबांनी सामायिक केला आहे का. जुळणी एक समन्वित क्रिया चेतावणी तयार करते.

Finding बदलवणारा फरक

Trigger करणारे उदाहरण

6 असंबंधित कुटुंबे

चेतावणी निष्कर्ष

शांत तुलना

1 ऑर्केस्ट्रेटर कुटुंब

या detector साठी कोणतेही finding नाही.

तपासलेल्या उदाहरणात सहा असंबंधित सेशन्स नवीन राइट फिंगरप्रिंट सामायिक करतात आणि एक निष्कर्ष तयार होतो. त्याच सेशन्सना एका ऑर्केस्ट्रेटरशी जोडा, आणि ते एका कुटुंबाच्या रूपात मोजले जातात. डिटेक्टर शांत राहतो कारण अपेक्षित पालक आणि सबएजंट सहकार्य स्वतंत्र अभिसरणापेक्षा वेगळे आहे.

Detector result तपासा
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
inputs आणि पूर्ण results डाउनलोड करा (JSON)
उदाहरण कसे तपासले गेले

ही उदाहरणे लेखी event data किंवा disposable configuration files सह प्रकाशित detector चे मूल्यांकन करतात. व्हिडिओ त्या वर्तनांचे उदाहरण देतात. ते live एजंट्स किंवा product interface चे रेकॉर्डिंग नाहीत. उदाहरणांमधील कोणताही command execute केला गेला नाही.

परिणाम या inputs साठी वर्तन स्थापित करतो. तो runtime ingestion, प्रतिबंध किंवा खरी तडजोड स्थापित करत नाही. Pinned source contract तपासा.

पुढे काय तपासायचे

सामायिक गंतव्य तपासा आणि सहभागींची कार्ये तुलना करा. हेतूपूर्वक रोलआउट किंवा सामायिक डिपेंडन्सी होती का? सेशन्स वर्तनाच्या स्रोतापर्यंत मागे जा. प्रत्येक क्रिया वेगळ्याने नाकारण्याऐवजी फ्लीट एकत्र पुनरावलोकन करा.

  1. सामायिक गंतव्य तपासा
  2. सहभागी कार्ये तुलना करा
  3. सामायिक स्रोत शोधा

हा signal काय स्थापित करतो

हे कॅप्चर केलेले टूल आर्ग्युमेंट्स वापरते, नेटवर्क ट्रॅफिक नाही. त्यास स्थिरावलेला इतिहास आवश्यक आहे आणि सहकार्य, तडजोड किंवा यशस्वी राइट्स सिद्ध होत नाहीत.

महत्त्वाचे क्षण दिसत राहू द्या.

एजंट activity फॉलो करा, findings तपासा आणि कशावर लक्ष द्यायचे ते ठरवा.