Detector நூலகம்Package install scripts

Package install scripts

தொகுப்பை நிறுவுங்கள். அதன் script ஐ இயக்குங்கள்.

manifest-ல் கவனிக்காமல் விடும் முன் இயக்கக்கூடிய lifecycle hooks-ஐ பாருங்கள்.

பிரச்சனையை பாருங்கள். கண்டுபிடிப்பை புரிந்துகொள்ளுங்கள்.

ஆங்கில விவரணை மற்றும் தலைப்புகளுடன்.

இது எப்படி கவனிக்கப்படாமல் போகிறது

உங்கள் agent ஒரு சார்பை நிறுவுகிறது. தொகுப்பு manifest நிறுவலின் போது இயங்கும் ஒரு script ஐயும் குறிப்பிடுகிறது. அமைப்பு போல் தோன்றுவது தனிப்பட்ட மதிப்பாய்வுக்கு தகுதியான குறியீட்டு செயல்பாட்டை உள்ளடக்கலாம்.

ஒரு திட்டம் install hook களை சாதாரண build படிகளுக்கு பயன்படுத்தலாம். அல்லது எதிர்பாராத கட்டளையை கொண்டிருக்கலாம். முக்கியமான விஷயம் என்னவென்றால், script manifest இல் இருக்கிறது, அங்கு நீங்கள் உயர்மட்ட நிறுவல் கட்டளையை மட்டும் பார்த்தால் தவறவிடலாம்.

ClawMetry என்ன கண்டறிகிறது

ClawMetry workspace தொகுப்பு manifest ஐ ஆதரிக்கப்பட்ட install lifecycle hook களுக்காக ஸ்கேன் செய்கிறது. தொகுப்பு manifest செயல்பாட்டு எச்சரிக்கையை உயர்த்தி hook ஐ அடையாளம் காட்டுகிறது. scanner கோப்பை படிக்கிறது; அது கண்டறிந்த கட்டளையை இயக்காது.

கண்டுபிடிப்பை மாற்றும் வேறுபாடு

தூண்டும் எடுத்துக்காட்டு

postinstall: node build.js

எச்சரிக்கை கண்டுபிடிப்பு

அமைதியான ஒப்பீடு

test: node build.js

இந்த detector-க்கு எந்த கண்டுபிடிப்பும் இல்லை.

சரிபார்க்கப்பட்ட உதாரணத்தில் ஒரு build நிரலை குறிப்பிடும் postinstall script உள்ளது, இது எச்சரிக்கையை உருவாக்குகிறது. அதே நிரலை சாதாரண test script இல் வைத்தால், இந்த detector அமைதியாக இருக்கும். வேறுபாடு என்னவென்றால், manifest எப்போது நிரல் இயங்கும் என்று கூறுகிறது.

Detector முடிவை ஆய்வு செய்யுங்கள்
{
  "kind": "package_manifest_exec",
  "severity": "warning",
  "evidence": {
    "hooks": [
      "postinstall"
    ],
    "hits": [
      {
        "hook": "postinstall",
        "command": "node build.js",
        "tool": null,
        "alarm": null
      }
    ],
    "manifest": "package.json",
    "tools": [],
    "observed": "package_manifest"
  }
}
உள்ளீடுகள் மற்றும் முழு முடிவுகளை பதிவிறக்கவும் (JSON)
எடுத்துக்காட்டு எப்படி சரிபார்க்கப்பட்டது

இந்த எடுத்துக்காட்டுகள் எழுதப்பட்ட event data அல்லது disposable configuration files-உடன் வெளியிடப்பட்ட detector-ஐ மதிப்பிடுகின்றன. வீடியோக்கள் அந்த நடத்தைகளை விளக்குகின்றன. அவை live agents அல்லது தயாரிப்பு இடைமுகத்தின் பதிவுகள் அல்ல. எடுத்துக்காட்டுகளில் எந்த கட்டளையும் இயக்கப்படவில்லை.

முடிவு இந்த உள்ளீடுகளுக்கான நடத்தையை நிறுவுகிறது. Runtime ingestion, தடுப்பு அல்லது உண்மையான சமரசத்தை நிறுவுவதில்லை. Pinned source contract ஆய்வு செய்யுங்கள்.

அடுத்து என்ன சரிபார்க்கலாம்

hook கட்டளையையும் அது குறிப்பிடும் நிரலையும் படியுங்கள். அந்த நிறுவல் நடத்தை திட்டத்திற்கு சேர்ந்ததா என்றும் சார்பு மூலம் நம்பகமானதா என்றும் சரிபார்க்கவும். நிறுவல் ஏற்கனவே நடந்திருந்தால், சூழலை ஏற்றுக்கொள்வதற்கு முன்பு உண்மையான விளைவுகளை தனியாக மதிப்பாய்வு செய்யுங்கள்.

  1. Lifecycle hook ஐ படியுங்கள்
  2. குறிப்பிடப்பட்ட நிரலை ஆய்வு செய்யுங்கள்
  3. எதிர்பார்க்கப்பட்ட நிறுவல் நடத்தையை மதிப்பாய்வு செய்யுங்கள்

இந்த signal என்ன நிறுவுகிறது

Install hook தானாகவே தீங்கானது அல்ல. இந்த கண்டுபிடிப்பு manifest உள்ளீட்டை அறிவிக்கிறது, நிறுவல் அல்லது செயல்பாடு நடந்தது என்ற சான்றை அல்ல.

முக்கியமான தருணங்களை தெரியுமாறு வையுங்கள்.

Agent செயல்பாட்டை பின்தொடருங்கள், கண்டுபிடிப்புகளை ஆய்வு செய்யுங்கள், உங்கள் கவனம் தேவையானதை தீர்மானியுங்கள்.