Jak to umyka uwadze
Agent uruchamia zwykłe polecenie deweloperskie. Ale konfiguracja repozytorium wskazuje na własny kod. Samo przejrzenie widocznej nazwy narzędzia może pominąć konfigurację zmieniającą to, co dzieje się pod spodem.
Checkout może kierować Gita do hooków w drzewie roboczym, konfigurować ustawienia z wartościami poleceń lub zawierać zadania edytora uruchamiane przy otwarciu folderu. Te pliki zasługują na przegląd przed potraktowaniem przestrzeni roboczej jako pasywnego zbioru kodu źródłowego.
Co wykrywa ClawMetry
ClawMetry skanuje obsługiwaną konfigurację przestrzeni roboczej pod kątem ustawień związanych z wykonywaniem. Raportuje odpowiedni klucz lub źródło konfiguracji, używając znanych poprawnych kształtów poleceń, aby ograniczyć szum. Ten detektor odczytuje sam checkout, zamiast polegać wyłącznie na strumieniu narzędzi agenta.
Różnica zmieniająca wynik
Przykład wyzwalający
hooksPath = .githooks
Znalezisko krytyczne
Porównanie bez alarmu
Domyślna ścieżka .git/hooks
Brak znaleziska dla tego detektora.
Sprawdzany przykład kieruje hooki Gita do katalogu dostarczonego w drzewie roboczym i generuje znalezisko krytyczne. Ścieżka hooków wskazująca domyślny katalog hooków Gita pozostaje cicha. Znalezisko identyfikuje konfigurację wskazującą kod, nie zarejestrowane wykonanie tego kodu.
Sprawdź wynik detektora
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Pobierz dane wejściowe i pełne wyniki (JSON)Jak sprawdzono przykład
Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.
Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.
Co sprawdzić dalej
Sprawdź ustawienie, przywoływane pliki i źródło checkoutu. Zdecyduj, czy te programy są oczekiwane, zanim zezwolisz na zwykłe operacje deweloperskie. Jeśli narzędzie już działało, zbadaj jego skutki osobno, używając dostępnych dowodów na maszynie.
- Sprawdź klucz konfiguracyjny
- Przejrzyj przywoływany kod
- Sprawdź źródło repozytorium
Co ustala ten sygnał
Skaner raportuje konfigurację, nie wykonanie. Nie dowodzi, że skonfigurowany program działał ani że autor miał złe zamiary.