Como isso passa despercebido
Nenhum aviso de credencial apareceu. Isso significa que o payload inteiro foi inspecionado? Se o payload excedeu um limite de varredura, essas são duas coisas diferentes. Um sistema de monitoramento útil deve tornar essa lacuna visível.
Ferramentas de agente podem produzir argumentos e saídas muito grandes. ClawMetry mantém a inspeção de credenciais delimitada para que um payload muito grande não consuma trabalho ilimitado. A parte importante é informar você quando esse limite foi atingido.
O que o ClawMetry detecta
Quando um payload de ferramenta excede a varredura de credenciais delimitada, ClawMetry levanta um alerta informativo de inspeção incompleta. Ele registra o número de payloads limitados e os motivos. O conteúdo não precisa ser copiado para o alerta.
A diferença que muda o achado
Exemplo que aciona o detector
Payload de ferramenta muito grande
Alerta informativo
Comparação silenciosa
Payload de ferramenta comum
Nenhum achado para este detector.
No exemplo verificado, um argumento de comando muito grande produz um alerta informativo de cobertura. Um argumento comum de status do Git permanece silencioso. Isso é evidência sobre o limite de inspeção, não evidência de que o payload muito grande era malicioso.
Inspecionar o resultado do detector
{
"kind": "inspection_incomplete",
"severity": "info",
"evidence": {
"limited_payloads": 1,
"reasons": [
"input_size"
],
"observed": "tool_arguments_and_results"
}
}Baixar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Encontre a atividade de ferramenta relevante e revise a parte do fluxo de trabalho que produziu o conteúdo muito grande. Use uma revisão controlada apropriada ou uma entrada menor para responder à pergunta que a varredura delimitada não pôde resolver. Mantenha a lacuna de cobertura visível até ter essa evidência.
- Localize o payload limitado
- Revise sua origem e propósito
- Resolva a lacuna de cobertura
O que este sinal estabelece
Este alerta diz respeito ao scanner de credenciais. Ele não certifica a cobertura de todos os detectores nem estabelece intenção hostil.