Biblioteka detektorówSkoordynowane działanie

Skoordynowane działanie

Oddzielne agenty. Ten sam cel.

Wykryj niezwykły wspólny wzorzec zapisu w niepowiązanych sesjach.

Zobacz problem. Zrozum znalezisko.

Narracja w języku angielskim z napisami.

Jak to umyka uwadze

Jeden agent zapisuje do celu. Inny robi to samo. Potem kilka kolejnych. Każda sesja może wyglądać niepozornie sama w sobie, a wzorzec floty mówi ci coś wartego zbadania.

Wyobraź sobie sześć niepowiązanych sesji zapisujących pod tym samym nieznanym prefiksem docelowym. Przegląd per sesja widzi jedno działanie na raz. Brakujące pytanie brzmi, czy niezależne agenty zaczęły wspólnie robić tę samą niezwykłą rzecz.

Co wykrywa ClawMetry

ClawMetry grupuje obsługiwane działania zapisu według metody, hosta i znormalizowanego prefiksu ścieżki. Przy wystarczającej historii węzłów sprawdza, czy niezwykły odcisk palca jest współdzielony przez wystarczającą liczbę niepowiązanych rodzin sesji. Dopasowanie tworzy ostrzeżenie o skoordynowanym działaniu z uczestniczącymi sesjami.

Różnica zmieniająca wynik

Przykład wyzwalający

6 niepowiązanych rodzin

Znalezisko ostrzegawcze

Porównanie bez alarmu

1 rodzina orkiestratora

Brak znaleziska dla tego detektora.

Sprawdzany przykład ma sześć niepowiązanych sesji współdzielących nowy odcisk palca zapisu i generuje jedno znalezisko. Powiąż te same sesje z jednym orkiestratorem, a będą liczone jako jedna rodzina. Detektor pozostaje cichy, bo oczekiwana współpraca rodzic-podagent różni się od niezależnej konwergencji.

Sprawdź wynik detektora
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Pobierz dane wejściowe i pełne wyniki (JSON)
Jak sprawdzono przykład

Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.

Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.

Co sprawdzić dalej

Sprawdź wspólny cel i porównaj zadania uczestników. Czy był zamierzony rollout lub wspólna zależność? Prześledzaj sesje do źródła zachowania. Przejrzyj flotę razem, zamiast odrzucać każde działanie z osobna.

  1. Sprawdź wspólny cel
  2. Porównaj zadania uczestników
  3. Prześledzaj wspólne źródło

Co ustala ten sygnał

Używa przechwyconych argumentów narzędzi, nie ruchu sieciowego. Wymaga ugruntowanej historii i nie dowodzi współpracy, kompromitacji ani skutecznych zapisów.

Utrzymaj ważne momenty w zasięgu wzroku.

Śledź aktywność agenta, sprawdzaj znaleziska i decyduj, co wymaga Twojej uwagi.