Как это остаётся незамеченным
Предупреждений об учётных данных не появилось. Значит ли это, что весь payload был проверен? Если payload превысил лимит сканирования, это две разные вещи. Полезная система мониторинга должна делать этот пробел видимым.
Инструменты агента могут генерировать очень большие аргументы и результаты. ClawMetry ограничивает проверку учётных данных, чтобы один раздутый payload не потреблял неограниченное количество ресурсов. Главное, что вы получаете уведомление, когда этот предел достигнут.
Что обнаруживает ClawMetry
Когда payload инструмента превышает ограниченное сканирование учётных данных, ClawMetry фиксирует информационную находку о незавершённой проверке. Записывается количество ограниченных payload и причины. Содержимое не нужно копировать в находку.
Различие, меняющее результат
Пример срабатывания
Слишком большой payload инструмента
Информационная находка
Тихое сравнение
Обычный payload инструмента
Для этого детектора нет находки.
В проверяемом примере слишком большой аргумент команды вызывает информационную находку об охвате. Обычный аргумент git status остаётся без реакции. Это свидетельство о границе проверки, а не о том, что большой payload был вредоносным.
Изучить результат детектора
{
"kind": "inspection_incomplete",
"severity": "info",
"evidence": {
"limited_payloads": 1,
"reasons": [
"input_size"
],
"observed": "tool_arguments_and_results"
}
}Скачать входные данные и полные результаты (JSON)Как проверялся пример
Эти примеры оценивают опубликованный детектор с авторскими данными событий или одноразовыми файлами конфигурации. Видео иллюстрируют это поведение. Они не являются записями живых агентов или интерфейса продукта. Ни одна команда в примерах не была выполнена.
Результат устанавливает поведение для этих входных данных. Он не устанавливает приём в реальном времени, предотвращение или реальную компрометацию. Изучить закреплённый исходный контракт.
Что проверить дальше
Найдите соответствующую активность инструмента и изучите часть рабочего процесса, создавшую слишком большой контент. Используйте подходящую контролируемую проверку или меньший ввод для ответа на вопрос, который ограниченное сканирование не смогло решить. Держите пробел в охвате видимым, пока не получите эти данные.
- Найдите ограниченный payload
- Изучите его источник и назначение
- Устраните пробел в охвате
Что устанавливает этот сигнал
Эта находка касается сканера учётных данных. Она не гарантирует охват всех детекторов и не устанавливает враждебный умысел.