Библиотека детекторовСкоординированное действие

Скоординированное действие

Отдельные агенты. Одно назначение.

Обнаружьте необычный паттерн совместной записи в несвязанных сессиях.

Увидеть проблему. Понять находку.

Повествование на английском с субтитрами.

Как это остаётся незамеченным

Один агент пишет в назначение. Другой делает то же самое. Затем ещё несколько. Каждая сессия может выглядеть ничем не примечательной в отдельности, тогда как паттерн всего парка говорит о чём-то, заслуживающем расследования.

Представьте шесть несвязанных сессий, пишущих в один незнакомый префикс назначения. Анализ каждой сессии по отдельности видит по одному действию за раз. Упускается вопрос: не начали ли независимые агенты делать одно и то же необычное действие вместе.

Что обнаруживает ClawMetry

ClawMetry группирует поддерживаемые действия записи по методу, хосту и нормализованному префиксу пути. При наличии достаточной истории узла проверяется, не разделяют ли необычный отпечаток достаточное количество несвязанных семейств сессий. Совпадение создаёт предупреждение о скоординированном действии с указанием участвующих сессий.

Различие, меняющее результат

Пример срабатывания

6 несвязанных семейств

Предупреждающее предупреждение

Тихое сравнение

1 семейство оркестратора

Для этого детектора нет находки.

В проверяемом примере шесть несвязанных сессий с одним новым отпечатком записи создают одно предупреждение. Свяжите те же сессии с одним оркестратором, и они считаются одним семейством. Детектор остаётся без предупреждений, потому что ожидаемое взаимодействие родителя и субагента отличается от независимой конвергенции.

Изучить результат детектора
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Скачать входные данные и полные результаты (JSON)
Как проверялся пример

Эти примеры оценивают опубликованный детектор с авторскими данными событий или одноразовыми файлами конфигурации. Видео иллюстрируют это поведение. Они не являются записями живых агентов или интерфейса продукта. Ни одна команда в примерах не была выполнена.

Результат устанавливает поведение для этих входных данных. Он не устанавливает приём в реальном времени, предотвращение или реальную компрометацию. Изучить закреплённый исходный контракт.

Что проверить дальше

Проверьте общее назначение и сравните задачи участников. Был ли запланированный rollout или общая зависимость? Проследите сессии до источника поведения. Анализируйте парк в целом, а не отклоняйте каждое действие в отдельности.

  1. Проверьте общий пункт назначения
  2. Сравните задачи участников
  3. Отследите общий источник

Что устанавливает этот сигнал

Используются захваченные аргументы инструментов, а не сетевой трафик. Требуется устоявшаяся история и не доказывает сговор, компрометацию или успешные записи.

Держите важные моменты на виду.

Следите за активностью агента, изучайте находки и решайте, что требует вашего внимания.