DetectorbibliotheekPrivileges gewijzigd

Privileges gewijzigd

De taak vroeg zojuist om meer bevoegdheden.

Ontdek vastgelegde opdrachten die om verhoogde toegang vragen.

Zie het probleem. Begrijp de bevinding.

Engelse vertelling met ondertitels.

Hoe het over het hoofd wordt gezien

Een gewone codetaak verandert in een opdracht die om verhoogde rechten vraagt. Dat kan noodzakelijk zijn, maar het kan ook meer toegang zijn dan de taak vereist. Het moment waarop de opdracht verandert, verdient aandacht.

Een agent die een ontbrekende afhankelijkheid oplost, grijpt naar sudo. In een lange sessie kan dat verzoek tussen gewone controles en installatieuitvoer zitten. Als je alleen het eindresultaat beoordeelt, merk je de poging tot bevoegdheidswijziging mogelijk nooit op.

Wat ClawMetry detecteert

ClawMetry herkent aan privileges gerelateerde patronen in vastgelegde toolargumenten. Een sudo-opdracht kan een waarschuwing voor privileges genereren. De bevinding geeft je een reden om de geprobeerde actie in de context van de taak te beoordelen.

Het verschil dat de bevinding bepaalt

Triggering voorbeeld

sudo apt-get install jq

Waarschuwingsbevinding

Rustige vergelijking

git status

Geen bevinding voor deze detector.

Het gecontroleerde voorbeeld gebruikt een sudo-pakketinstallatoopdracht en genereert een waarschuwing. Een gewone Git-statusopdracht blijft stil. Het signaal betreft de waargenomen opdracht. Het bewijst niet dat het privilege-verzoek is geslaagd.

Inspecteer het detectorresultaat
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Download invoer en volledige resultaten (JSON)
Hoe het voorbeeld werd gecontroleerd

Deze voorbeelden evalueren de gepubliceerde detector met geschreven gebeurtenisgegevens of wegwerpbare configuratiebestanden. De video's illustreren dat gedrag. Het zijn geen opnames van live agents of de productinterface. Geen enkel commando in de voorbeelden werd uitgevoerd.

Het resultaat stelt gedrag vast voor deze invoer. Het stelt geen runtime-opname, preventie of een echte compromittering vast. Inspecteer het vastgezette broncontract.

Wat u vervolgens kunt controleren

Controleer of verhoogde toegang daadwerkelijk nodig was. Inspecteer het doel, de opdracht en eventuele betrokken goedkeuring. Kies de minimaal benodigde toegang die de taak voltooit en verifieer het resultaat met behulp van de beschikbare runtime- en systeemgegevens.

  1. Controleer waarom toegang nodig is
  2. Inspecteer doel en goedkeuring
  3. Verifieer de resulterende toestand

Wat dit signaal vaststelt

Deze detector leest vastgelegde opdrachten, niet de resulterende besturingssysteemrechten. Het weigert zelf geen verhoogde toegang.

Houd de belangrijke momenten zichtbaar.

Volg agentactiviteit, inspecteer bevindingen en besluit wat uw aandacht vereist.