Como passa despercebido
Não apareceu nenhum aviso de credenciais. Isso significa que todo o payload foi inspecionado? Se o payload excedeu um limite de verificação, são duas coisas diferentes. Um sistema de monitorização útil deve tornar essa lacuna visível.
As ferramentas de agente podem produzir argumentos e saídas muito grandes. O ClawMetry mantém a inspeção de credenciais delimitada para que um payload demasiado grande não consuma trabalho ilimitado. A parte importante é informá-lo quando esse limite foi atingido.
O que o ClawMetry deteta
Quando um payload de ferramenta excede a verificação de credenciais delimitada, o ClawMetry gera um achado informativo de inspeção incompleta. Regista o número de payloads limitados e os motivos. O conteúdo não precisa de ser copiado para o achado.
A diferença que muda o resultado
Exemplo de acionamento
Payload de ferramenta demasiado grande
Achado informativo
Comparação silenciosa
Payload de ferramenta comum
Sem resultado para este detetor.
No exemplo verificado, um argumento de comando demasiado grande produz um achado informativo de cobertura. Um argumento Git status comum permanece silencioso. Isto é evidência sobre o limite de inspeção, não evidência de que o payload demasiado grande era malicioso.
Inspecionar o resultado do detetor
{
"kind": "inspection_incomplete",
"severity": "info",
"evidence": {
"limited_payloads": 1,
"reasons": [
"input_size"
],
"observed": "tool_arguments_and_results"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Encontre a atividade de ferramenta relevante e revise a parte do fluxo de trabalho que produziu o conteúdo demasiado grande. Use uma revisão controlada adequada ou uma entrada menor para responder à questão que a verificação delimitada não conseguiu resolver. Mantenha a lacuna de cobertura visível até ter essa evidência.
- Localize o payload limitado
- Revise a sua origem e finalidade
- Resolva a lacuna de cobertura
O que este sinal estabelece
Este achado diz respeito ao scanner de credenciais. Não certifica a cobertura de todos os detetores nem estabelece intenção hostil.