Hoe het over het hoofd wordt gezien
Je agent installeert een dependency. Het pakketmanifest vermeldt ook een script dat tijdens de installatie wordt uitgevoerd. Wat eruitziet als setup kan codeuitvoering bevatten die een eigen beoordeling verdient.
Een project kan install-hooks gebruiken voor volkomen gewone bouwstappen, maar ook voor een onverwachte opdracht. Het belangrijkste is dat het script in het manifest staat, waar het over het hoofd kan worden gezien als je alleen de toplevelinstallatiopdracht inspecteert.
Wat ClawMetry detecteert
ClawMetry scant het workspace-pakketmanifest op ondersteunde install lifecycle-hooks. Het geeft een waarschuwing voor pakketmanifestuitvoering en identificeert de hook. De scanner leest het bestand; het voert de gevonden opdracht niet uit.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
postinstall: node build.js
Waarschuwingsbevinding
Rustige vergelijking
test: node build.js
Geen bevinding voor deze detector.
Het gecontroleerde voorbeeld heeft een postinstall-script dat een bouwprogramma vermeldt en levert een waarschuwing op. Zet hetzelfde programma onder een gewoon testscript en deze detector blijft stil. Het verschil zit in wanneer het manifest zegt dat het programma wordt uitgevoerd.
Inspecteer het detectorresultaat
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Lees de hook-opdracht en het programma waarnaar het verwijst. Controleer of dat installatiegedrag bij het project hoort en of de afhankelijkheidsbron vertrouwd is. Als de installatie al heeft plaatsgevonden, beoordeel de werkelijke effecten afzonderlijk voor je de omgeving accepteert.
- Lees de lifecycle-hook
- Inspecteer het genoemde programma
- Controleer het verwachte installatiegedrag
Wat dit signaal vaststelt
Een install-hook is niet automatisch kwaadaardig. Deze bevinding rapporteert de manifestvermelding, niet het bewijs dat installatie of uitvoering heeft plaatsgevonden.