Hoe het over het hoofd wordt gezien
Een gewone codetaak verandert in een opdracht die om verhoogde rechten vraagt. Dat kan noodzakelijk zijn, maar het kan ook meer toegang zijn dan de taak vereist. Het moment waarop de opdracht verandert, verdient aandacht.
Een agent die een ontbrekende afhankelijkheid oplost, grijpt naar sudo. In een lange sessie kan dat verzoek tussen gewone controles en installatieuitvoer zitten. Als je alleen het eindresultaat beoordeelt, merk je de poging tot bevoegdheidswijziging mogelijk nooit op.
Wat ClawMetry detecteert
ClawMetry herkent aan privileges gerelateerde patronen in vastgelegde toolargumenten. Een sudo-opdracht kan een waarschuwing voor privileges genereren. De bevinding geeft je een reden om de geprobeerde actie in de context van de taak te beoordelen.
Het verschil dat de bevinding bepaalt
Triggering voorbeeld
sudo apt-get install jq
Waarschuwingsbevinding
Rustige vergelijking
git status
Geen bevinding voor deze detector.
Het gecontroleerde voorbeeld gebruikt een sudo-pakketinstallatoopdracht en genereert een waarschuwing. Een gewone Git-statusopdracht blijft stil. Het signaal betreft de waargenomen opdracht. Het bewijst niet dat het privilege-verzoek is geslaagd.
Inspecteer het detectorresultaat
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Download invoer en volledige resultaten (JSON)Hoe het voorbeeld werd gecontroleerd
Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.
Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.
Wat u vervolgens kunt controleren
Controleer of verhoogde toegang daadwerkelijk nodig was. Inspecteer het doel, de opdracht en eventuele betrokken goedkeuring. Kies de minimaal benodigde toegang die de taak voltooit en verifieer het resultaat met behulp van de beschikbare runtime- en systeemgegevens.
- Controleer waarom toegang nodig is
- Inspecteer doel en goedkeuring
- Verifieer de resulterende toestand
Wat dit signaal vaststelt
Deze detector leest vastgelegde opdrachten, niet de resulterende besturingssysteemrechten. Het weigert zelf geen verhoogde toegang.