Biblioteca de detectoresExecução de configuração do repositório

Execução de configuração do repositório

O checkout nomeia um programa.

Encontre configurações executáveis que uma chamada de ferramenta comum pode ocultar.

Veja o problema. Entenda o achado.

Narração em inglês com legendas.

Como isso passa despercebido

O agente executa um comando de desenvolvimento comum. Mas a configuração do repositório aponta para um código próprio. Revisar apenas o nome da ferramenta visível pode deixar passar a configuração que muda o que acontece por baixo.

Um checkout pode direcionar o Git para hooks na árvore de trabalho, configurar definições com valor de comando, ou incluir tarefas do editor que são executadas ao abrir a pasta. Esses arquivos merecem revisão antes de tratar o workspace como uma coleção passiva de código-fonte.

O que o ClawMetry detecta

ClawMetry verifica configurações de workspace compatíveis em busca de definições relacionadas à execução. Ele reporta a chave relevante ou fonte de configuração, usando formas de comando conhecidas como boas para reduzir ruído. Este detector lê o próprio checkout, em vez de depender apenas do fluxo de ferramentas do agente.

A diferença que muda o achado

Exemplo que aciona o detector

hooksPath = .githooks

Alerta crítico

Comparação silenciosa

Caminho .git/hooks padrão

Nenhum achado para este detector.

O exemplo verificado aponta os hooks do Git para um diretório incluído na árvore de trabalho e gera um alerta crítico. Um caminho de hooks que aponta para o diretório padrão de hooks do Git permanece silencioso. O alerta identifica a configuração que nomeia código, não uma execução registrada desse código.

Inspecionar o resultado do detector
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Baixar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detector publicado com dados de eventos criados ou arquivos de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para essas entradas. Não estabelece ingestão em tempo real, prevenção ou um comprometimento real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Inspecione a configuração, os arquivos referenciados e a origem do checkout. Decida se esses programas são esperados antes de permitir operações comuns de desenvolvimento. Se uma ferramenta já foi executada, investigue seus efeitos separadamente usando a evidência disponível na máquina.

  1. Inspecione a chave de configuração
  2. Revise o código referenciado
  3. Verifique a origem do repositório

O que este sinal estabelece

O scanner reporta configuração, não execução. Ele não prova que um programa configurado foi executado ou que o autor pretendia causar dano.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os achados e decida o que precisa da sua atenção.