Hoe het over het hoofd wordt gezien
Je codeeragent heeft .env geopend. Zou je het opmerken? Dat bestand kan API-sleutels en servicegegevens bevatten. In een drukke sessie kan één gevoelige lezing eruitzien als een gewone stap.
Een agent onderzoekt een configuratieprobleem. Hij leest de projecthandleiding, controleert een sjabloon en opent dan het omgevingsbestand. Elke stap lijkt routinematig. De vraag is of die laatste lezing noodzakelijk was voor de taak.
Wat ClawMetry detecteert
ClawMetry onderscheidt een configuratiesjabloon van een locatie met referenties. Een vastgelegde lezing van .env genereert een waarschuwing voor toegang tot referenties, met een omgevingsbestandscategorie die je kunt inspecteren.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
cat .env
Waarschuwingsbevinding
Rustige vergelijking
cat .env.example
Geen bevinding voor deze detector.
De gecontroleerde sjabloonlezing blijft stil. De omgevingsbestandslezing waarschuwt. Als een externe bestemming verschijnt in vastgelegde toolargumenten na die lezing, wordt de bevinding kritiek. Een bestemming vóór de lezing leidt niet tot die escalatie.
Inspecteer het detectorresultaat
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Bekijk de toolaanroep, vergelijk deze met de taak en inspecteer wat volgde. Was het gevoelige bestand nodig, en verscheen er daarna een externe bestemming?
- Bekijk de toolaanroep
- Controleer de taak
- Inspecteer wat volgde
Wat dit signaal vaststelt
Toegang is geen bewijs van openbaarmaking. De detector ziet vastgelegde toolargumenten en uitvoer; het is geen syscall- of netwerkmonitor.