Jak to umyka uwadze
Twoje zadanie pozostało takie samo, ale konfiguracja agenta się zmieniła. Hook lub plik instrukcji może wpływać na to, co dzieje się wokół zwykłej pracy. To sprawia, że sama konfiguracja jest warta obserwowania.
Wyobraź sobie przestrzeń roboczą z poleceniem hooka w ustawieniach agenta. Widoczne zadanie może nigdy nie wspominać o tym hooku. Oddzielnie, zmiany w plikach instrukcji i ustawień po ich pierwszej inwentaryzacji mogą zmienić środowisko, w którym agent działa.
Co wykrywa ClawMetry
ClawMetry raportuje obsługiwane polecenia hooków agenta, których nie zainstalował, oraz istotne zmiany konfiguracji po ustaleniu punktu odniesienia. Znalezisko identyfikuje źródło konfiguracji, aby operator mógł sprawdzić zmianę w kontekście.
Różnica zmieniająca wynik
Przykład wyzwalający
Obce polecenie hooka
Znalezisko krytyczne
Porównanie bez alarmu
Tylko hook ClawMetry
Brak znaleziska dla tego detektora.
W sprawdzanym przykładzie obcy hook w pliku ustawień powoduje krytyczne znalezisko. Plik zawierający wyłącznie rozpoznany hook ClawMetry pozostaje cichy. To rozróżnienie sprawia, że własny obsługiwany hook obserwatora sam w sobie nie generuje ostrzeżenia.
Sprawdź wynik detektora
{
"kind": "agent_config_tamper",
"severity": "critical",
"evidence": {
"file": ".claude/settings.local.json",
"commands": [
"node review-hook.js"
],
"count": 1,
"gitignored_by_convention": true,
"observed": "agent_config",
"readers": [
"claude_code",
"cursor"
],
"events": [
"Stop"
]
}
}Pobierz dane wejściowe i pełne wyniki (JSON)Jak sprawdzono przykład
Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.
Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.
Co sprawdzić dalej
Przejrzyj hook lub diff pliku i porównaj ze spodziewanymi zmianami konfiguracyjnymi. Ustal, kto to autoryzował, korzystając z własnej historii zmian. Jeśli zmiana jest uzasadniona, zachowaj ten kontekst; jeśli jest nieoczekiwana, zbadaj ją przed poleganiem na kolejnej aktywności agenta.
- Sprawdź hook lub diff
- Zweryfikuj autoryzowane zmiany
- Przejrzyj dotknięte sesje
Co ustala ten sygnał
Znalezisko nie identyfikuje autora ani nie dowodzi, że modyfikacja była złośliwa. Zmiany dokonane przed pierwszym inwentarzem są częścią linii bazowej.