Biblioteca de detectoresAção coordenada

Ação coordenada

Agentes separados. O mesmo destino.

Detete um padrão de escrita partilhado incomum em sessões não relacionadas.

Veja o problema. Entenda o resultado.

Narração em inglês com legendas.

Como passa despercebido

Um agente escreve para um destino. Outro faz o mesmo. Depois vários mais. Cada sessão pode parecer irrelevante por si só, enquanto o padrão da frota indica algo que vale a pena investigar.

Imagine seis sessões não relacionadas a escrever sob o mesmo prefixo de destino desconhecido. Uma revisão por sessão vê uma ação de cada vez. A questão que falta é se agentes independentes começaram a fazer a mesma coisa incomum em conjunto.

O que o ClawMetry deteta

O ClawMetry agrupa ações de escrita suportadas por método, host e prefixo de caminho normalizado. Com histórico de nós suficiente, verifica se uma assinatura incomum é partilhada por famílias de sessões não relacionadas suficientes. Uma correspondência cria um aviso de ação coordenada com as sessões participantes.

A diferença que muda o resultado

Exemplo de acionamento

6 famílias não relacionadas

Descoberta de aviso

Comparação silenciosa

1 família de orquestrador

Sem resultado para este detetor.

O exemplo verificado tem seis sessões não relacionadas a partilhar uma nova assinatura de escrita e gera uma descoberta. Ligue as mesmas sessões a um orquestrador e contam como uma família. O detetor fica silencioso porque a cooperação esperada entre pai e subagente é diferente da convergência independente.

Inspecionar o resultado do detetor
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Descarregar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Inspecione o destino partilhado e compare as tarefas dos participantes. Houve um lançamento intencional ou uma dependência comum? Siga as sessões até à origem do comportamento. Reveja a frota em conjunto em vez de ignorar cada ação isoladamente.

  1. Inspecionar o destino partilhado
  2. Comparar tarefas dos participantes
  3. Rastrear a fonte comum

O que este sinal estabelece

Usa argumentos de ferramentas capturados, não tráfego de rede. Requer histórico consolidado e não prova colaboração, comprometimento ou escritas bem-sucedidas.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os resultados e decida o que precisa da sua atenção.