இது எப்படி கவனிக்கப்படாமல் போகிறது
agent சாதாரண development command இயக்குகிறது. ஆனால் repository configuration அதன் சொந்த code-ஐ சுட்டுகிறது. தெரியும் tool பெயரை மட்டும் மதிப்பாய்வு செய்வது, கீழே நடப்பதை மாற்றும் configuration-ஐ தவறவிடலாம்.
ஒரு checkout, Git-ஐ working tree-ல் உள்ள hooks-ஐ நோக்கி திசை திருப்பலாம், command மதிப்பிடப்பட்ட settings-ஐ configure செய்யலாம், அல்லது folder திறக்கும்போது இயங்கும் editor tasks-ஐ சேர்க்கலாம். workspace-ஐ passive source code தொகுப்பாக கருதுவதற்கு முன் அந்த கோப்புகளை மதிப்பாய்வு செய்வது தகும்.
ClawMetry என்ன கண்டறிகிறது
ClawMetry, ஆதரிக்கப்பட்ட workspace configuration-ஐ இயக்கம் தொடர்பான settings-க்கு scan செய்கிறது. சத்தத்தை குறைக்க அறியப்பட்ட நல்ல command வடிவங்களை பயன்படுத்தி தொடர்புடைய key அல்லது configuration மூலத்தை தெரிவிக்கிறது. இந்த detector, agent tool stream மட்டும் சார்ந்திருக்காமல் checkout-ஐயே படிக்கிறது.
கண்டுபிடிப்பை மாற்றும் வேறுபாடு
தூண்டும் எடுத்துக்காட்டு
hooksPath = .githooks
முக்கியமான கண்டறிவு
அமைதியான ஒப்பீடு
இயல்பு .git/hooks பாதை
இந்த detector-க்கு எந்த கண்டுபிடிப்பும் இல்லை.
சரிபார்க்கப்பட்ட உதாரணம் Git hooks-ஐ working tree-ல் இயங்கும் directory-ஐ சுட்டி முக்கியமான கண்டறிவை தருகிறது. இயல்பு Git hooks directory-ஐ சுட்டும் hooks path அமைதியாக இருக்கும். கண்டறிவு code-ஐ பெயரிடும் configuration-ஐ அடையாளம் காட்டுகிறது, அந்த code இயக்கப்பட்டதை அல்ல.
Detector முடிவை ஆய்வு செய்யுங்கள்
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}உள்ளீடுகள் மற்றும் முழு முடிவுகளை பதிவிறக்கவும் (JSON)எடுத்துக்காட்டு எப்படி சரிபார்க்கப்பட்டது
இந்த எடுத்துக்காட்டுகள் எழுதப்பட்ட event data அல்லது disposable configuration files-உடன் வெளியிடப்பட்ட detector-ஐ மதிப்பிடுகின்றன. வீடியோக்கள் அந்த நடத்தைகளை விளக்குகின்றன. அவை live agents அல்லது தயாரிப்பு இடைமுகத்தின் பதிவுகள் அல்ல. எடுத்துக்காட்டுகளில் எந்த கட்டளையும் இயக்கப்படவில்லை.
முடிவு இந்த உள்ளீடுகளுக்கான நடத்தையை நிறுவுகிறது. Runtime ingestion, தடுப்பு அல்லது உண்மையான சமரசத்தை நிறுவுவதில்லை. Pinned source contract ஆய்வு செய்யுங்கள்.
அடுத்து என்ன சரிபார்க்கலாம்
சாதாரண development செயல்பாடுகளுக்கு அனுமதிப்பதற்கு முன், setting, குறிப்பிடப்பட்ட கோப்புகள் மற்றும் checkout மூலத்தை ஆய்வு செய்யுங்கள். அந்த programs எதிர்பார்க்கப்பட்டவையா என்று தீர்மானியுங்கள். ஒரு tool ஏற்கனவே இயங்கியிருந்தால், அதன் விளைவுகளை கணினியில் உள்ள சான்றுகள் பயன்படுத்தி தனியாக ஆய்வு செய்யுங்கள்.
- config key-ஐ ஆய்வு செய்யுங்கள்
- குறிப்பிடப்பட்ட code-ஐ மதிப்பாய்வு செய்யுங்கள்
- repository மூலத்தை சரிபாருங்கள்
இந்த signal என்ன நிறுவுகிறது
scanner configuration-ஐ தெரிவிக்கிறது, இயக்கத்தை அல்ல. configure செய்யப்பட்ட program இயங்கியது அல்லது ஆசிரியர் தீங்கு நோக்கினார் என்று நிரூபிக்காது.