DetectorbibliotheekGecoördineerde actie

Gecoördineerde actie

Afzonderlijke agents. Dezelfde bestemming.

Spot een ongewoon gedeeld schrijfpatroon in niet-gerelateerde sessies.

Zie het probleem. Begrijp de bevinding.

Engelse vertelling met ondertitels.

Hoe het over het hoofd wordt gezien

Één agent schrijft naar een bestemming. Een andere doet hetzelfde. Dan nog enkele. Elke sessie kan er afzonderlijk onopvallend uitzien, terwijl het vlootpatroon je iets de moeite waard vertelt om te onderzoeken.

Stel je zes niet-gerelateerde sessies voor die schrijven naar hetzelfde onbekende bestemmingsprefix. Een beoordeling per sessie ziet één actie tegelijk. De ontbrekende vraag is of onafhankelijke agents gezamenlijk hetzelfde ongewone gedrag zijn gaan vertonen.

Wat ClawMetry detecteert

ClawMetry groepeert ondersteunde schrijfacties op methode, host en genormaliseerd padprefix. Met voldoende knoopgeschiedenis controleert het of een ongewone vingerafdruk wordt gedeeld door genoeg niet-gerelateerde sessiefamilies. Een overeenkomst genereert een waarschuwing voor gecoördineerde actie met de deelnemende sessies.

Het verschil dat de bevinding bepaalt

Triggering voorbeeld

6 niet-gerelateerde families

Waarschuwingsbevinding

Rustige vergelijking

1 orchestratorfamilie

Geen bevinding voor deze detector.

Het gecontroleerde voorbeeld heeft zes niet-gerelateerde sessies die een nieuwe schrijfvingerafdruk delen en produceert één bevinding. Koppel dezelfde sessies aan één orchestrator en ze tellen als één familie. De detector blijft dan stil, want verwachte samenwerking tussen bovenliggende agent en subagent verschilt van onafhankelijke convergentie.

Inspecteer het detectorresultaat
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Download invoer en volledige resultaten (JSON)
Hoe het voorbeeld werd gecontroleerd

Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.

Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.

Wat u vervolgens kunt controleren

Inspecteer de gedeelde bestemming en vergelijk de deelnemerstaken. Was er een geplande uitrol of een gemeenschappelijke afhankelijkheid? Volg de sessies terug naar de bron van het gedrag. Beoordeel de vloot als geheel in plaats van elke actie afzonderlijk te verwerpen.

  1. Inspecteer de gedeelde bestemming
  2. Vergelijk deelnemerstaken
  3. Traceer de gemeenschappelijke bron

Wat dit signaal vaststelt

Dit gebruikt vastgelegde hulpmiddelargumenten, geen netwerkverkeer. Het vereist een gevestigde geschiedenis en bewijst geen samenwerking, compromittering of succesvolle schrijfacties.

Houd de belangrijke momenten zichtbaar.

Volg agentactiviteit, inspecteer bevindingen en besluit wat uw aandacht vereist.