Como passa despercebido
O agente executa um comando de desenvolvimento comum. Mas a configuração do repositório aponta para código próprio. Rever apenas o nome da ferramenta visível pode ignorar a configuração que altera o que acontece por baixo.
Um checkout pode direcionar o Git para hooks na árvore de trabalho, configurar definições com valores de comando, ou incluir tarefas de editor que são executadas ao abrir a pasta. Esses ficheiros merecem revisão antes de tratar o espaço de trabalho como uma coleção passiva de código-fonte.
O que o ClawMetry deteta
O ClawMetry verifica configuração de espaço de trabalho suportada em busca de definições relacionadas com execução. Reporta a chave relevante ou fonte de configuração, usando formas de comando conhecidas como boas para reduzir ruído. Este detetor lê o próprio checkout, em vez de depender apenas do fluxo de ferramentas do agente.
A diferença que muda o resultado
Exemplo de acionamento
hooksPath = .githooks
Achado crítico
Comparação silenciosa
Caminho .git/hooks predefinido
Sem resultado para este detetor.
O exemplo verificado aponta os hooks do Git para um diretório incluído na árvore de trabalho e produz um achado crítico. Um caminho de hooks que aponta para o diretório de hooks Git predefinido permanece silencioso. O achado identifica configuração que nomeia código, não uma execução registada desse código.
Inspecionar o resultado do detetor
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Descarregar entradas e resultados completos (JSON)Como o exemplo foi verificado
Estes exemplos avaliam o detetor publicado com dados de eventos criados ou ficheiros de configuração descartáveis. Os vídeos ilustram esses comportamentos. Não são gravações de agentes reais ou da interface do produto. Nenhum comando nos exemplos foi executado.
O resultado estabelece o comportamento para estas entradas. Não estabelece ingestão em runtime, prevenção ou um compromisso real. Inspecionar o contrato de fonte fixado.
O que verificar a seguir
Inspecione a definição, os ficheiros referenciados e a origem do checkout. Decida se esses programas são esperados antes de permitir operações de desenvolvimento comuns. Se uma ferramenta já foi executada, investigue os seus efeitos separadamente usando a evidência disponível na máquina.
- Inspecione a chave de configuração
- Revise o código referenciado
- Verifique a origem do repositório
O que este sinal estabelece
O scanner reporta configuração, não execução. Não prova que um programa configurado foi executado ou que o autor pretendeu causar dano.