DetektorbibliotekKonfigurationsexekvering i repository

Konfigurationsexekvering i repository

Utcheckningen namnger ett program.

Hitta körbar konfiguration som ett normalt verktygsanrop kan dölja.

Se problemet. Förstå fyndet.

Engelsk berättarröst med undertexter.

Hur det förbises

Agenten kör ett vanligt utvecklingskommando. Men repository-konfigurationen pekar på sin egen kod. Att granska det synliga verktygsnamnet ensamt kan missa konfigurationen som ändrar vad som händer bakom kulisserna.

En utcheckning kan dirigera Git mot hooks i arbetsträdet, konfigurera kommandovärde-inställningar eller inkludera redigeringsuppgifter som körs vid mappöppning. Dessa filer förtjänar granskning innan du behandlar arbetsytan som en passiv samling källkod.

Vad ClawMetry identifierar

ClawMetry söker igenom stödd arbetsytekonfiguration efter exekveringsrelaterade inställningar. Det rapporterar den relevanta nyckeln eller konfigurationskällan, med kända säkra kommandoformer för att minska brus. Den här detektorn läser utcheckningen direkt, snarare än att enbart förlita sig på agentverktygsströmmen.

Skillnaden som förändrar fyndet

Utlösande exempel

hooksPath = .githooks

Kritiskt fynd

Tyst jämförelse

Standard .git/hooks-sökväg

Inget fynd för den här detektorn.

Det kontrollerade exemplet pekar Git hooks mot en katalog som levereras i arbetsträdet och producerar ett kritiskt fynd. En hooks-sökväg som pekar på standard Git hooks-katalogen förblir tyst. Fyundet identifierar konfiguration som namnger kod, inte en inspelad exekvering av den koden.

Granska detektorresultatet
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Ladda ner indata och fullständiga resultat (JSON)
Hur exemplet kontrollerades

De här exemplen utvärderar den publicerade detektorn med skapade händelsedata eller tillfälliga konfigurationsfiler. Videorna illustrerar dessa beteenden. De är inte inspelningar av aktiva agenter eller produktgränssnittet. Inget kommando i exemplen utfördes.

Resultatet fastställer beteende för dessa indata. Det fastställer inte körtidsinmatning, förebyggande eller ett verkligt intrång. Granska det fästa källkontraktet.

Vad du kontrollerar härnäst

Inspektera inställningen, de refererade filerna och utcheckningens ursprung. Avgör om dessa program är förväntade innan du tillåter vanliga utvecklingsoperationer. Om ett verktyg redan kördes, undersök dess effekter separat med hjälp av bevis som finns tillgängliga på maskinen.

  1. Inspektera konfigurationsnyckeln
  2. Granska refererad kod
  3. Kontrollera repository-ursprunget

Vad den här signalen fastställer

Skannern rapporterar konfiguration, inte exekvering. Det bevisar inte att ett konfigurerat program kördes eller att upphovsmannen avsåg skada.

Håll de viktiga ögonblicken synliga.

Följ agentaktivitet, granska fynd och bestäm vad som behöver din uppmärksamhet.