Hoe het over het hoofd wordt gezien
Je vroeg om een kleine fix. De agent begint bestanden door het hele project aan te raken. Een brede refactor kan correct zijn, maar verdient een ander aandachtsniveau dan een wijziging van één regel.
Het risico is eenvoudig over het hoofd te zien wanneer bestandsbewerkingen één voor één verschijnen. Elke bewerking ziet er afzonderlijk klein uit. Samen kunnen ze een veel groter deel van het project beïnvloeden dan de oorspronkelijke taak suggereerde.
Wat ClawMetry detecteert
ClawMetry onderzoekt vastgelegde toolargumenten op het bereik van bestandswijzigingen en destructieve opdrachtpatronen. Een brede bewerking kan een bestandsbereikwaarschuwing genereren. Herkende recursieve verwijdering gericht op een rootlocatie kan een kritieke bevinding genereren.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
30 afzonderlijke bestandsschrijfacties
Waarschuwingsbevinding
Rustige vergelijking
4 afzonderlijke bestandsschrijfacties
Geen bevinding voor deze detector.
In de gecontroleerde vergelijking genereren schrijfacties naar dertig afzonderlijke bestanden een waarschuwing. Schrijfacties naar vier bestanden blijven stil. De drempel voor brede bewerkingen kan variëren met de runtime en diens basislijn. De bevinding geeft je een telling en afgebakend bewijs om de review te focussen.
Inspecteer het detectorresultaat
{
"kind": "file_blast_radius",
"severity": "warning",
"evidence": {
"distinct_files": 30,
"write_calls": 30,
"threshold": 25,
"threshold_source": "static",
"baseline": null,
"outside_workspace": 0,
"destructive": [],
"samples": [
"example/f0.py",
"example/f1.py",
"example/f2.py"
],
"observed": "tool_arguments"
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Vergelijk het getroffen bereik met het verzoek. Inspecteer de daadwerkelijke diff, met name gegenereerde wijzigingen en verwijderingen. Bevestig dat tests de betrokken bestanden dekken voordat je het resultaat accepteert. Het doel is een onverwacht brede wijziging te onderscheppen terwijl je nog context hebt.
- Vergelijk bereik met taak
- Bekijk de daadwerkelijke diff
- Controleer tests en verwijderingen
Wat dit signaal vaststelt
Dit leest toolargumenten, geen filesystem-syscalls. Het rapporteert na de actie en bewijst niet dat elke genoemde wijziging is geslaagd.