Como passa despercebido
O seu agente de codificação abriu o .env. Você notaria? Esse ficheiro pode conter chaves de API e credenciais de serviço. Numa sessão intensa, uma leitura sensível pode parecer apenas mais um passo.
Um agente investiga um problema de configuração. Lê o guia do projeto, verifica um template e depois abre o ficheiro de ambiente. Cada passo parece rotineiro. A questão é se essa última leitura era necessária para a tarefa.
O que o ClawMetry deteta
O ClawMetry distingue um template de configuração de uma localização com formato de credencial. Uma leitura capturada do .env gera um aviso de acesso a credenciais, com uma categoria de ficheiro de ambiente que você pode inspecionar.
A diferença que muda o resultado
Exemplo de acionamento
cat .env
Descoberta de aviso
Comparação silenciosa
cat .env.example
Sem resultado para este detetor.
A leitura do template verificado não aciona o detector. A leitura do ficheiro de ambiente gera um aviso. Se um destino externo aparecer nos argumentos de ferramentas capturados após essa leitura, a descoberta torna-se crítica. Um destino antes da leitura não cria essa escalada.
Inspecionar o resultado do detetor
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Revise a chamada de ferramenta, compare-a com a tarefa e inspecione o que se seguiu. O ficheiro sensível era necessário, e um destino externo apareceu a seguir?
- Revise a chamada de ferramenta
- Verifique a tarefa
- Inspecione o que se seguiu
O que este sinal estabelece
O acesso não é prova de divulgação. O detector vê argumentos de ferramentas e saída registados; não é um monitor de syscall ou de rede.