Hoe het over het hoofd wordt gezien
Je taak bleef hetzelfde, maar de agentconfiguratie veranderde. Een hook of instructiebestand kan invloed hebben op wat er rondom gewoon werk gebeurt. Dat maakt de configuratie zelf iets wat de moeite waard is om te bewaken.
Beschouw een werkruimte met een hookopdracht in de agentinstellingen. De zichtbare taak vermeldt die hook mogelijk nooit. Afzonderlijk kunnen wijzigingen in instructie- en instellingsbestanden na hun eerste inventaris de omgeving veranderen die de agent volgt.
Wat ClawMetry detecteert
ClawMetry rapporteert ondersteunde agenthookokpdrachten die het niet heeft geïnstalleerd, en relevante configuratiewijzigingen na het bestaan van een basislijn. De bevinding identificeert de configuratiebron zodat een operator de wijziging in context kan inspecteren.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
Vreemde hookopdracht
Kritieke bevinding
Rustige vergelijking
Alleen ClawMetry-hook
Geen bevinding voor deze detector.
In het gecontroleerde voorbeeld levert een vreemde hook-opdracht in het instellingenbestand een kritieke bevinding op. Een bestand met alleen de herkende ClawMetry-hook blijft stil. Dit onderscheid voorkomt dat de eigen ondersteunde hook van de observer zelf een waarschuwing veroorzaakt.
Inspecteer het detectorresultaat
{
"kind": "agent_config_tamper",
"severity": "critical",
"evidence": {
"file": ".claude/settings.local.json",
"commands": [
"node review-hook.js"
],
"count": 1,
"gitignored_by_convention": true,
"observed": "agent_config",
"readers": [
"claude_code",
"cursor"
],
"events": [
"Stop"
]
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Bekijk de hook of bestandsdiff en vergelijk die met verwachte installatiewijzigingen. Stel vast wie het heeft geautoriseerd aan de hand van je eigen wijzigingsgeschiedenis. Is de wijziging legitiem, bewaar dan die context. Is ze onverwacht, onderzoek dan eerst voor je verdere agentactiviteit vertrouwt.
- Inspecteer de hook of diff
- Controleer geautoriseerde wijzigingen
- Beoordeel getroffen sessies
Wat dit signaal vaststelt
Een bevinding identificeert de auteur niet en bewijst geen kwaadaardige manipulatie. Wijzigingen die vóór de eerste inventarisatie zijn gedaan, maken deel uit van de basislijn.