Como passa despercebido
A sua tarefa manteve-se igual, mas a configuração do agente mudou. Um hook ou ficheiro de instrução pode influenciar o que acontece durante o trabalho comum. Isso torna a própria configuração algo que vale a pena monitorizar.
Considere um espaço de trabalho com um comando de hook nas definições do agente. A tarefa visível pode nunca mencionar esse hook. Separadamente, alterações em ficheiros de instrução e definições após o seu primeiro inventário podem alterar o ambiente que o agente está a seguir.
O que o ClawMetry deteta
O ClawMetry reporta comandos de hook de agente suportados que não instalou, e alterações relevantes de configuração após a existência de uma linha de base. O achado identifica a fonte de configuração para que um operador possa inspecionar a alteração em contexto.
A diferença que muda o resultado
Exemplo de acionamento
Comando de hook externo
Achado crítico
Comparação silenciosa
Apenas hook do ClawMetry
Sem resultado para este detetor.
No exemplo verificado, um comando de hook externo no ficheiro de configurações gera uma descoberta crítica. Um ficheiro que contém apenas o hook suportado do ClawMetry fica silencioso. Esta distinção impede que o próprio hook suportado do observador se torne um aviso por si só.
Inspecionar o resultado do detetor
{
"kind": "agent_config_tamper",
"severity": "critical",
"evidence": {
"file": ".claude/settings.local.json",
"commands": [
"node review-hook.js"
],
"count": 1,
"gitignored_by_convention": true,
"observed": "agent_config",
"readers": [
"claude_code",
"cursor"
],
"events": [
"Stop"
]
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Reveja o hook ou o diff do ficheiro e compare com as alterações de configuração esperadas. Determine quem autorizou a mudança usando o seu próprio histórico de alterações. Se a mudança for legítima, registe esse contexto; se for inesperada, investigue antes de confiar na atividade posterior do agente.
- Inspecione o hook ou o diff
- Verifique as alterações autorizadas
- Revise as sessões afetadas
O que este sinal estabelece
Uma descoberta não identifica o autor nem prova que a adulteração foi maliciosa. As alterações feitas antes do primeiro inventário fazem parte da linha de base.