हे कसे दुर्लक्षित राहते
तुमच्या एजंटला documentation हवी आहे. थोड्या वेळाने, त्याची कमांड तुम्ही या workflow मध्ये कधी न पाहिलेल्या होस्टकडे निर्देश करते. गंतव्य कायदेशीर असू शकते. पण संदर्भाशिवाय, नवीन होस्ट terminal मधील फक्त आणखी एक ओळ आहे.
असा एजंट कल्पना करा जो सामान्यतः परिचित package index वापरतो. एका कार्यादरम्यान, त्याच्या रेकॉर्ड केलेल्या टूल आर्ग्युमेंट्समध्ये अपरिचित गंतव्य दिसते. महत्त्वाचा प्रश्न आहे की ते गंतव्य या सत्रात का आहे.
ClawMetry काय ओळखते
ClawMetry निरीक्षण केलेले होस्ट संदर्भ शिकलेल्या cohort baseline शी तुलना करते. त्या baseline मध्ये नसलेला होस्ट network egress इशारा उठवू शकतो. निष्कर्ष नवीन होस्ट आणि तो असामान्य का मानला गेला याचे कारण सांगतो.
Finding बदलवणारा फरक
Trigger करणारे उदाहरण
collector.invalid
इशारा निष्कर्ष
शांत तुलना
baseline मध्ये pypi.org
या detector साठी कोणतेही finding नाही.
तपासलेल्या उदाहरणात, baseline मध्ये परिचित package होस्ट आहे. तो होस्ट शांत राहतो. वेगळा होस्ट first time destination निष्कर्ष उठवतो. या तुलनेला शिकलेले baseline आवश्यक आहे; नवीन इन्स्टॉलला तुमची सामान्य गंतव्ये आधीच माहीत नसतात.
Detector result तपासा
{
"kind": "network_egress",
"severity": "warning",
"evidence": {
"ground": "first_time",
"distinct_hosts": 1,
"hosts": [
"collector.invalid"
],
"new_hosts": [
"collector.invalid"
],
"settling_hosts": [],
"raw_addresses": [],
"known_host_count": 1,
"threshold": 8,
"write_hosts": [],
"read_only_writes": [],
"observed": "tool_arguments"
}
}inputs आणि पूर्ण results डाउनलोड करा (JSON)उदाहरण कसे तपासले गेले
ही उदाहरणे लेखी event data किंवा disposable configuration files सह प्रकाशित detector चे मूल्यांकन करतात. व्हिडिओ त्या वर्तनांचे उदाहरण देतात. ते live एजंट्स किंवा product interface चे रेकॉर्डिंग नाहीत. उदाहरणांमधील कोणताही command execute केला गेला नाही.
परिणाम या inputs साठी वर्तन स्थापित करतो. तो runtime ingestion, प्रतिबंध किंवा खरी तडजोड स्थापित करत नाही. Pinned source contract तपासा.
पुढे काय तपासायचे
कमांड आणि आसपासचे कार्य तपासा. एजंट documentation आणत होता, dependency install करत होता, की write चा प्रयत्न करत होता? गंतव्याची मालकी आणि आधी आलेली संवेदनशील कृती तपासा. ती कृती अपेक्षित होती का हे ठरवण्यासाठी हे तथ्य वापरा.
- कमांड तपासा
- गंतव्य तपासा
- आधीची कृती तपासा
हा signal काय स्थापित करतो
होस्ट संदर्भ टूल आर्ग्युमेंट्समधून येतात, packet capture मधून नाही. नवीन होस्ट म्हणजे connection यशस्वी झाले किंवा डेटा बाहेर गेला हे सिद्ध होत नाही.