Biblioteca de detectoresMudança de privilégio

Mudança de privilégio

A tarefa acabou de pedir mais acesso.

Detecte comandos registrados que solicitam acesso elevado.

Veja o problema. Entenda o achado.

Narração em inglês com legendas.

Como isso passa despercebido

Uma tarefa de codificação rotineira se transforma em um comando que solicita privilégios elevados. Isso pode ser necessário, mas também pode ser mais acesso do que a tarefa merece. O momento em que o comando muda vale a pena ver.

Um agente solucionando uma dependência ausente recorre ao sudo. Em uma sessão longa, essa solicitação pode ficar entre verificações comuns e a saída da instalação. Se você revisar apenas o resultado final, pode nunca notar a tentativa de mudança de autoridade.

O que o ClawMetry detecta

O ClawMetry reconhece padrões relacionados a privilégios nos argumentos de ferramenta capturados. Um comando sudo pode gerar um aviso de mudança de privilégio. O achado fornece um motivo para revisar a ação tentada no contexto da tarefa.

A diferença que muda o achado

Exemplo que aciona o detector

sudo apt-get install jq

Achado de aviso

Comparação silenciosa

git status

Nenhum achado para este detector.

O exemplo verificado usa um comando de instalação de pacote com sudo e gera um aviso. Um comando comum do Git fica silencioso. O sinal diz respeito ao comando que foi observado; não estabelece que a solicitação de privilégio foi bem-sucedida.

Inspecionar o resultado do detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Baixar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Verifique se o acesso elevado era realmente necessário. Inspecione o alvo, o comando e qualquer aprovação envolvida. Prefira o acesso mais restrito que conclua a tarefa e verifique o resultado usando as evidências de runtime e sistema disponíveis.

  1. Verifique por que o acesso é necessário
  2. Inspecione o alvo e a aprovação
  3. Verifique o estado resultante

O que este sinal estabelece

Este detector lê comandos registrados, não os privilégios resultantes do sistema operacional. Ele não nega elevações por conta própria.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os achados e decida o que precisa da sua atenção.