Jak to umyka uwadze
Rutynowe zadanie kodowania zamienia się w polecenie żądające podwyższonych uprawnień. To może być konieczne. Może też oznaczać więcej dostępu niż zadanie wymaga. Moment zmiany polecenia warto zobaczyć.
Agent rozwiązujący problem z brakującą zależnością sięga po sudo. W długiej sesji to żądanie może siedzieć między zwykłymi sprawdzeniami a wynikami instalacji. Jeśli przeglądasz tylko końcowy wynik, możesz nigdy nie zauważyć próby zmiany uprawnień.
Co wykrywa ClawMetry
ClawMetry rozpoznaje wzorce związane z uprawnieniami w przechwyconych argumentach narzędzi. Polecenie sudo może zgłosić ostrzeżenie o zmianie uprawnień. Znalezisko daje powód do przejrzenia próbowanej akcji w kontekście zadania.
Różnica zmieniająca wynik
Przykład wyzwalający
sudo apt-get install jq
Znalezisko ostrzegawcze
Porównanie bez alarmu
git status
Brak znaleziska dla tego detektora.
Sprawdzany przykład używa polecenia instalacji pakietu sudo i zgłasza ostrzeżenie. Zwykłe polecenie Git status pozostaje ciche. Sygnał dotyczy obserwowanego polecenia. Nie stwierdza, że żądanie uprawnień się powiodło.
Sprawdź wynik detektora
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Pobierz dane wejściowe i pełne wyniki (JSON)Jak sprawdzono przykład
Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.
Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.
Co sprawdzić dalej
Sprawdź, czy podwyższony dostęp był faktycznie potrzebny. Zbadaj cel, polecenie i wszelkie zaangażowane zatwierdzenie. Preferuj najwęższy dostęp, który realizuje zadanie, i zweryfikuj wynik za pomocą dostępnych Ci dowodów środowiska uruchomieniowego i systemu.
- Sprawdź, dlaczego dostęp jest potrzebny
- Zbadaj cel i zatwierdzenie
- Zweryfikuj wynikowy stan
Co ustala ten sygnał
Ten detektor odczytuje zarejestrowane polecenia, nie wynikowe uprawnienia systemu operacyjnego. Sam nie odmawia podwyższenia uprawnień.