Biblioteca de detectoresInspeção incompleta

Inspeção incompleta

Um limite de verificação deve ser visível.

Saiba quando a inspeção de credenciais não cobriu o payload completo.

Veja o problema. Entenda o resultado.

Narração em inglês com legendas.

Como passa despercebido

Não apareceu nenhum aviso de credenciais. Isso significa que todo o payload foi inspecionado? Se o payload excedeu um limite de verificação, são duas coisas diferentes. Um sistema de monitorização útil deve tornar essa lacuna visível.

As ferramentas de agente podem produzir argumentos e saídas muito grandes. O ClawMetry mantém a inspeção de credenciais delimitada para que um payload demasiado grande não consuma trabalho ilimitado. A parte importante é informá-lo quando esse limite foi atingido.

O que o ClawMetry deteta

Quando um payload de ferramenta excede a verificação de credenciais delimitada, o ClawMetry gera um achado informativo de inspeção incompleta. Regista o número de payloads limitados e os motivos. O conteúdo não precisa de ser copiado para o achado.

A diferença que muda o resultado

Exemplo de acionamento

Payload de ferramenta demasiado grande

Achado informativo

Comparação silenciosa

Payload de ferramenta comum

Sem resultado para este detetor.

No exemplo verificado, um argumento de comando demasiado grande produz um achado informativo de cobertura. Um argumento Git status comum permanece silencioso. Isto é evidência sobre o limite de inspeção, não evidência de que o payload demasiado grande era malicioso.

Inspecionar o resultado do detetor
{
  "kind": "inspection_incomplete",
  "severity": "info",
  "evidence": {
    "limited_payloads": 1,
    "reasons": [
      "input_size"
    ],
    "observed": "tool_arguments_and_results"
  }
}
Descarregar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Encontre a atividade de ferramenta relevante e revise a parte do fluxo de trabalho que produziu o conteúdo demasiado grande. Use uma revisão controlada adequada ou uma entrada menor para responder à questão que a verificação delimitada não conseguiu resolver. Mantenha a lacuna de cobertura visível até ter essa evidência.

  1. Localize o payload limitado
  2. Revise a sua origem e finalidade
  3. Resolva a lacuna de cobertura

O que este sinal estabelece

Este achado diz respeito ao scanner de credenciais. Não certifica a cobertura de todos os detetores nem estabelece intenção hostil.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os resultados e decida o que precisa da sua atenção.