Como passa despercebido
Um agente escreve para um destino. Outro faz o mesmo. Depois vários mais. Cada sessão pode parecer irrelevante por si só, enquanto o padrão da frota indica algo que vale a pena investigar.
Imagine seis sessões não relacionadas a escrever sob o mesmo prefixo de destino desconhecido. Uma revisão por sessão vê uma ação de cada vez. A questão que falta é se agentes independentes começaram a fazer a mesma coisa incomum em conjunto.
O que o ClawMetry deteta
O ClawMetry agrupa ações de escrita suportadas por método, host e prefixo de caminho normalizado. Com histórico de nós suficiente, verifica se uma assinatura incomum é partilhada por famílias de sessões não relacionadas suficientes. Uma correspondência cria um aviso de ação coordenada com as sessões participantes.
A diferença que muda o resultado
Exemplo de acionamento
6 famílias não relacionadas
Descoberta de aviso
Comparação silenciosa
1 família de orquestrador
Sem resultado para este detetor.
O exemplo verificado tem seis sessões não relacionadas a partilhar uma nova assinatura de escrita e gera uma descoberta. Ligue as mesmas sessões a um orquestrador e contam como uma família. O detetor fica silencioso porque a cooperação esperada entre pai e subagente é diferente da convergência independente.
Inspecionar o resultado do detetor
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Inspecione o destino partilhado e compare as tarefas dos participantes. Houve um lançamento intencional ou uma dependência comum? Siga as sessões até à origem do comportamento. Reveja a frota em conjunto em vez de ignorar cada ação isoladamente.
- Inspecionar o destino partilhado
- Comparar tarefas dos participantes
- Rastrear a fonte comum
O que este sinal estabelece
Usa argumentos de ferramentas capturados, não tráfego de rede. Requer histórico consolidado e não prova colaboração, comprometimento ou escritas bem-sucedidas.