Biblioteca de detectoresAção coordenada

Ação coordenada

Agentes separados. O mesmo destino.

Detecte um padrão incomum de escrita compartilhada entre sessões não relacionadas.

Veja o problema. Entenda o achado.

Narração em inglês com legendas.

Como isso passa despercebido

Um agente escreve em um destino. Outro faz o mesmo. Depois mais alguns. Cada sessão pode parecer comum isoladamente, enquanto o padrão da frota indica algo que vale investigar.

Imagine seis sessões não relacionadas escrevendo sob o mesmo prefixo de destino desconhecido. Uma revisão por sessão vê uma ação por vez. A pergunta ausente é se agentes independentes começaram a fazer a mesma coisa incomum juntos.

O que o ClawMetry detecta

O ClawMetry agrupa as ações de escrita suportadas por método, host e prefixo de caminho normalizado. Com histórico suficiente de nós, verifica se uma impressão digital incomum é compartilhada por famílias de sessão não relacionadas em número suficiente. Uma correspondência cria um aviso de ação coordenada com as sessões participantes.

A diferença que muda o achado

Exemplo que aciona o detector

6 famílias não relacionadas

Ocorrência de aviso

Comparação silenciosa

1 família de orquestrador

Nenhum achado para este detector.

O exemplo verificado tem seis sessões não relacionadas compartilhando uma nova impressão digital de escrita e gera uma ocorrência. Vincule as mesmas sessões a um orquestrador, e elas contam como uma família. O detector permanece silencioso porque a cooperação esperada entre pai e subagente é diferente da convergência independente.

Inspecionar o resultado do detector
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Baixar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Inspecione o destino compartilhado e compare as tarefas dos participantes. Houve um rollout intencional ou uma dependência comum? Rastreie as sessões até a origem do comportamento. Revise a frota em conjunto em vez de descartar cada ação isoladamente.

  1. Inspecione o destino compartilhado
  2. Compare as tarefas dos participantes
  3. Rastreie a origem comum

O que este sinal estabelece

Isso usa argumentos de ferramentas capturados, não tráfego de rede. Requer histórico consolidado e não prova colaboração, comprometimento ou escritas bem-sucedidas.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os achados e decida o que precisa da sua atenção.