Como passa despercebido
Uma tarefa de codificação rotineira transforma-se num comando que solicita privilégios elevados. Isso pode ser necessário, ou pode ser mais acesso do que a tarefa merece. O momento em que o comando muda vale a pena observar.
Um agente a resolver uma dependência em falta recorre ao sudo. Numa sessão longa, esse pedido pode ficar entre verificações comuns e a saída da instalação. Se você revisar apenas o resultado final, pode nunca notar a tentativa de mudança de autoridade.
O que o ClawMetry deteta
O ClawMetry reconhece padrões relacionados a privilégios nos argumentos de ferramentas capturados. Um comando sudo pode gerar um aviso de mudança de privilégio. A descoberta dá-lhe um motivo para revisar a ação tentada no contexto da tarefa.
A diferença que muda o resultado
Exemplo de acionamento
sudo apt-get install jq
Descoberta de aviso
Comparação silenciosa
git status
Sem resultado para este detetor.
O exemplo verificado usa um comando de instalação de pacote com sudo e gera um aviso. Um comando Git status comum não aciona o detector. O sinal diz respeito ao comando que foi observado, não estabelece que o pedido de privilégio teve sucesso.
Inspecionar o resultado do detetor
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Verifique se o acesso elevado era realmente necessário. Inspecione o alvo, o comando e qualquer aprovação envolvida. Prefira o acesso mais restrito que conclua a tarefa e verifique o resultado usando as evidências do ambiente de execução e do sistema disponíveis.
- Verifique por que o acesso é necessário
- Inspecione o alvo e a aprovação
- Verifique o estado resultante
O que este sinal estabelece
Este detector lê comandos registados, não os privilégios resultantes do sistema operativo. Ele não nega a elevação por si mesmo.