Hur det förbises
Din kodningsagent öppnade .env. Skulle du märka det? Den filen kan innehålla API-nycklar och tjänstbehörigheter. I en intensiv session kan en känslig läsning se ut som ytterligare ett steg.
En agent undersöker ett konfigurationsproblem. Den läser projektguiden, kontrollerar en mall och öppnar sedan miljöfilen. Varje steg ser rutinmässigt ut. Frågan är om den sista läsningen var nödvändig för uppgiften.
Vad ClawMetry identifierar
ClawMetry skiljer en konfigurationsmall från en behörighetsformad plats. En fångad läsning av .env utlöser en behörighetsåtkomstvarning, med en miljöfilkategori du kan granska.
Skillnaden som förändrar fyndet
Utlösande exempel
cat .env
Varningsfynd
Tyst jämförelse
cat .env.example
Inget fynd för den här detektorn.
Den kontrollerade mallläsningen förblir tyst. Miljöfilläsningen varnar. Om en extern destination visas i fångade verktygsargument efter den läsningen blir fyndet kritiskt. En destination före läsningen skapar inte den eskaleringen.
Granska detektorresultatet
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}Ladda ner indata och fullständiga resultat (JSON)Hur exemplet kontrollerades
De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.
Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.
Vad du kontrollerar härnäst
Granska verktygsanropet, jämför det med uppgiften och granska vad som följde. Behövdes den känsliga filen, och dök en extern destination upp härnäst?
- Granska verktygsanropet
- Kontrollera uppgiften
- Granska vad som följde
Vad den här signalen fastställer
Åtkomst är inte bevis på avslöjande. Detektorn ser inspelade verktygsargument och utdata, inte systemanrop eller nätverkstrafik.