Biblioteka detektorówWykonanie konfiguracji repozytorium

Wykonanie konfiguracji repozytorium

Checkout wskazuje program.

Znajdź wykonywalną konfigurację, którą zwykłe wywołanie narzędzia może ukryć.

Zobacz problem. Zrozum znalezisko.

Narracja w języku angielskim z napisami.

Jak to umyka uwadze

Agent uruchamia zwykłe polecenie deweloperskie. Ale konfiguracja repozytorium wskazuje na własny kod. Samo przejrzenie widocznej nazwy narzędzia może pominąć konfigurację zmieniającą to, co dzieje się pod spodem.

Checkout może kierować Gita do hooków w drzewie roboczym, konfigurować ustawienia z wartościami poleceń lub zawierać zadania edytora uruchamiane przy otwarciu folderu. Te pliki zasługują na przegląd przed potraktowaniem przestrzeni roboczej jako pasywnego zbioru kodu źródłowego.

Co wykrywa ClawMetry

ClawMetry skanuje obsługiwaną konfigurację przestrzeni roboczej pod kątem ustawień związanych z wykonywaniem. Raportuje odpowiedni klucz lub źródło konfiguracji, używając znanych poprawnych kształtów poleceń, aby ograniczyć szum. Ten detektor odczytuje sam checkout, zamiast polegać wyłącznie na strumieniu narzędzi agenta.

Różnica zmieniająca wynik

Przykład wyzwalający

hooksPath = .githooks

Znalezisko krytyczne

Porównanie bez alarmu

Domyślna ścieżka .git/hooks

Brak znaleziska dla tego detektora.

Sprawdzany przykład kieruje hooki Gita do katalogu dostarczonego w drzewie roboczym i generuje znalezisko krytyczne. Ścieżka hooków wskazująca domyślny katalog hooków Gita pozostaje cicha. Znalezisko identyfikuje konfigurację wskazującą kod, nie zarejestrowane wykonanie tego kodu.

Sprawdź wynik detektora
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Pobierz dane wejściowe i pełne wyniki (JSON)
Jak sprawdzono przykład

Te przykłady oceniają opublikowany detektor z autorskimi danymi zdarzeń lub jednorazowymi plikami konfiguracyjnymi. Filmy ilustrują te zachowania. Nie są nagraniami działających agentów ani interfejsu produktu. Żadne polecenie z przykładów nie zostało wykonane.

Wynik określa zachowanie dla tych danych wejściowych. Nie ustala pozyskiwania danych w czasie rzeczywistym, zapobiegania ani rzeczywistego naruszenia. Sprawdź przypiętą umowę źródłową.

Co sprawdzić dalej

Sprawdź ustawienie, przywoływane pliki i źródło checkoutu. Zdecyduj, czy te programy są oczekiwane, zanim zezwolisz na zwykłe operacje deweloperskie. Jeśli narzędzie już działało, zbadaj jego skutki osobno, używając dostępnych dowodów na maszynie.

  1. Sprawdź klucz konfiguracyjny
  2. Przejrzyj przywoływany kod
  3. Sprawdź źródło repozytorium

Co ustala ten sygnał

Skaner raportuje konfigurację, nie wykonanie. Nie dowodzi, że skonfigurowany program działał ani że autor miał złe zamiary.

Utrzymaj ważne momenty w zasięgu wzroku.

Śledź aktywność agenta, sprawdzaj znaleziska i decyduj, co wymaga Twojej uwagi.