DetektorbibliotekKoordinerad åtgärd

Koordinerad åtgärd

Separata agenter. Samma destination.

Upptäck ett ovanligt delat skrivmönster över orelaterade sessioner.

Se problemet. Förstå fyndet.

Engelsk berättarröst med undertexter.

Hur det förbises

En agent skriver till en destination. En annan gör samma sak. Sedan flera till. Varje session kan se oanmärkningsvärd ut på egen hand, medan flottmönstret berättar något värt att undersöka.

Föreställ dig sex orelaterade sessioner som skriver under samma okända destinationsprefix. En granskning per session ser en åtgärd åt gången. Den saknade frågan är om oberoende agenter har börjat göra samma ovanliga sak tillsammans.

Vad ClawMetry identifierar

ClawMetry grupperar stödda skrivåtgärder efter metod, värd och normaliserat sökvägprefix. Med tillräcklig nodhistorik kontrollerar det om ett ovanligt fingeravtryck delas av tillräckligt många orelaterade sessionsfamiljer. En matchning skapar en varning om koordinerad åtgärd med de deltagande sessionerna.

Skillnaden som förändrar fyndet

Utlösande exempel

6 orelaterade familjer

Varningsfynd

Tyst jämförelse

1 orkestratorfamilj

Inget fynd för den här detektorn.

Det kontrollerade exemplet har sex orelaterade sessioner som delar ett nytt skrivfingeravtryck och producerar ett fynd. Länka samma sessioner till en orkestrator, och de räknas som en familj istället. Detektorn förblir tyst eftersom förväntat förälder- och underagentsamarbete skiljer sig från oberoende konvergens.

Granska detektorresultatet
{
  "kind": "coordinated_action",
  "severity": "warning",
  "evidence": {
    "fingerprint": {
      "verb": "PUT",
      "host": "collector.invalid",
      "path_prefix": "/shared/board"
    },
    "fingerprint_key": "PUT collector.invalid/shared/board",
    "families": 6,
    "sessions": 6,
    "session_ids": [
      "claude_code:session0",
      "claude_code:session1",
      "claude_code:session2",
      "claude_code:session3",
      "claude_code:session4",
      "claude_code:session5"
    ],
    "threshold": 5,
    "first_seen_by_node": null,
    "settle_hours": 24.0,
    "observed": "tool_arguments"
  }
}
Ladda ner indata och fullständiga resultat (JSON)
Hur exemplet kontrollerades

De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.

Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.

Vad du kontrollerar härnäst

Inspektera den gemensamma destinationen och jämför deltagarnas uppgifter. Var det en avsedd utrullning eller ett gemensamt beroende? Följ sessionerna tillbaka till beteendets källa. Granska flottan tillsammans snarare än att avfärda varje åtgärd isolerat.

  1. Inspektera den gemensamma destinationen
  2. Jämför deltagaruppgifter
  3. Spåra den gemensamma källan

Vad den här signalen fastställer

Det här använder infångade verktygsargument, inte nätverkstrafik. Det kräver etablerad historik och bevisar inte samarbete, kompromiss eller lyckade skrivningar.

Håll de viktiga ögonblicken synliga.

Följ agentaktivitet, granska fynd och bestäm vad som behöver din uppmärksamhet.