Biblioteca de detectoresExecução de configuração de repositório

Execução de configuração de repositório

O checkout nomeia um programa.

Encontre configuração executável que uma chamada de ferramenta normal pode ocultar.

Veja o problema. Entenda o resultado.

Narração em inglês com legendas.

Como passa despercebido

O agente executa um comando de desenvolvimento comum. Mas a configuração do repositório aponta para código próprio. Rever apenas o nome da ferramenta visível pode ignorar a configuração que altera o que acontece por baixo.

Um checkout pode direcionar o Git para hooks na árvore de trabalho, configurar definições com valores de comando, ou incluir tarefas de editor que são executadas ao abrir a pasta. Esses ficheiros merecem revisão antes de tratar o espaço de trabalho como uma coleção passiva de código-fonte.

O que o ClawMetry deteta

O ClawMetry verifica configuração de espaço de trabalho suportada em busca de definições relacionadas com execução. Reporta a chave relevante ou fonte de configuração, usando formas de comando conhecidas como boas para reduzir ruído. Este detetor lê o próprio checkout, em vez de depender apenas do fluxo de ferramentas do agente.

A diferença que muda o resultado

Exemplo de acionamento

hooksPath = .githooks

Achado crítico

Comparação silenciosa

Caminho .git/hooks predefinido

Sem resultado para este detetor.

O exemplo verificado aponta os hooks do Git para um diretório incluído na árvore de trabalho e produz um achado crítico. Um caminho de hooks que aponta para o diretório de hooks Git predefinido permanece silencioso. O achado identifica configuração que nomeia código, não uma execução registada desse código.

Inspecionar o resultado do detetor
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Descarregar entradas e resultados completos (JSON)
Como o exemplo foi verificado

Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.

O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.

O que verificar a seguir

Inspecione a definição, os ficheiros referenciados e a origem do checkout. Decida se esses programas são esperados antes de permitir operações de desenvolvimento comuns. Se uma ferramenta já foi executada, investigue os seus efeitos separadamente usando a evidência disponível na máquina.

  1. Inspecione a chave de configuração
  2. Revise o código referenciado
  3. Verifique a origem do repositório

O que este sinal estabelece

O scanner reporta configuração, não execução. Não prova que um programa configurado foi executado ou que o autor pretendeu causar dano.

Mantenha os momentos importantes visíveis.

Acompanhe a atividade do agente, inspecione os resultados e decida o que precisa da sua atenção.