Como isso passa despercebido
Seu agente instala uma dependência. O manifesto do pacote também define um script que é executado durante a instalação. O que parece configuração pode incluir execução de código que merece revisão separada.
Um projeto pode usar hooks de instalação para etapas de build totalmente comuns. Também pode conter um comando inesperado. O ponto importante é que o script está no manifesto, onde pode passar despercebido se você inspecionar apenas o comando de instalação de nível superior.
O que o ClawMetry detecta
O ClawMetry verifica o manifesto de pacote do workspace em busca de hooks de ciclo de vida de instalação suportados. Ele gera um aviso de execução de manifesto de pacote e identifica o hook. O scanner lê o arquivo; não executa o comando encontrado.
A diferença que muda o achado
Exemplo que aciona o detector
postinstall: node build.js
Ocorrência de aviso
Comparação silenciosa
test: node build.js
Nenhum achado para este detector.
O exemplo verificado tem um script postinstall que referencia um programa de build e gera um aviso. Coloque o mesmo programa em um script de test comum, e este detector permanece silencioso. A distinção está em quando o manifesto indica que o programa será executado.
Inspecionar o resultado do detector
{
"kind": "package_manifest_exec",
"severity": "warning",
"evidence": {
"hooks": [
"postinstall"
],
"hits": [
{
"hook": "postinstall",
"command": "node build.js",
"tool": null,
"alarm": null
}
],
"manifest": "package.json",
"tools": [],
"observed": "package_manifest"
}
}Baixar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Leia o comando do hook e o programa que ele referencia. Verifique se esse comportamento de instalação pertence ao projeto e se a fonte da dependência é confiável. Se a instalação já ocorreu, revise os efeitos reais separadamente antes de aceitar o ambiente.
- Leia o hook do ciclo de vida
- Inspecione o programa referenciado
- Revise o comportamento esperado na instalação
O que este sinal estabelece
Um hook de instalação não é automaticamente hostil. Esta ocorrência reporta a entrada no manifesto, não a prova de que a instalação ou execução ocorreu.