เหตุใดจึงมองข้ามได้ง่าย
คุณรู้จัก agent คุณรู้จักทุกสิ่งที่มันสามารถโหลดได้ตอนนี้หรือไม่? MCP server, skill หรือ plugin อาจปรากฏขึ้นหลังจากตรวจสอบสภาพแวดล้อม agent ครั้งล่าสุด
การเปลี่ยนแปลงอาจเป็นการอัปเกรดที่ตั้งใจหรือการผสานรวมใหม่ หรืออาจไม่คาดหวัง โดยไม่มีการสำรวจตามเวลา ทั้งสองอย่างดูเหมือนเป็นส่วนหนึ่งของการตั้งค่าปัจจุบัน และช่วงเวลาที่เปลี่ยนแปลงไปนั้นสูญหายได้ง่าย
สิ่งที่ ClawMetry ตรวจจับ
ClawMetry สำรวจส่วนประกอบ agent ที่รองรับและเปรียบเทียบกับเส้นฐานที่มีอยู่ ส่วนประกอบใหม่หรือ content hash ที่เปลี่ยนแปลงสามารถสร้างคำเตือนการเปลี่ยนแปลงส่วนประกอบ agent สำหรับ sessions ที่เกี่ยวข้อง ผลการค้นพบระบุส่วนประกอบและประเภทการเปลี่ยนแปลง
ความแตกต่างที่เปลี่ยนผลการตรวจสอบ
ตัวอย่างที่ทริกเกอร์
เพิ่ม MCP server ภายหลัง
ผลการค้นพบระดับคำเตือน
การเปรียบเทียบที่เงียบ
เส้นฐานการสำรวจครั้งแรก
ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้
ในตัวอย่างที่ตรวจสอบ MCP server ใหม่หลังจากเส้นฐานสร้างคำเตือน การสำรวจครั้งแรกไม่ก่อให้เกิดการแจ้งเตือน เพราะทุกสิ่งที่ใหม่สำหรับผู้สังเกตการณ์ไม่เหมือนกับการเปลี่ยนแปลงใหม่ ส่วนประกอบที่ไม่เปลี่ยนแปลงก็ไม่สร้างผลการค้นพบการเปลี่ยนแปลงใหม่
ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
"kind": "agent_component_change",
"severity": "warning",
"evidence": {
"observed": "agent_inventory",
"components": [
{
"kind": "mcp_server",
"name": "review-server",
"scope": "global",
"source": ".claude.json",
"change": "new",
"changed_at": 1800000000000,
"version": "",
"content_hash": "aaaaaaaaaaaa",
"previous_hash": "",
"readers": [
"claude_code"
]
}
],
"count": 1
}
}ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)วิธีการตรวจสอบตัวอย่าง
ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง
ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.
สิ่งที่ควรตรวจสอบต่อไป
เปรียบเทียบการเปลี่ยนแปลงกับการตั้งค่า agent ที่ตั้งใจ ตรวจสอบแหล่งที่มา เวอร์ชัน และความสามารถของส่วนประกอบ ตรวจสอบว่า runtime และ workspace ใดโหลดมัน จากนั้นตัดสินใจว่า sessions ที่ใช้มันควรดำเนินการต่อด้วยการกำหนดค่านั้นหรือไม่
- ตรวจสอบแหล่งที่มาของส่วนประกอบ
- ตรวจสอบเวอร์ชันที่ตั้งใจ
- ระบุ sessions ที่ได้รับผลกระทบ
สิ่งที่สัญญาณนี้พิสูจน์
การเปลี่ยนแปลงการสำรวจไม่ใช่คำตัดสินเกี่ยวกับมัลแวร์ ตัวตรวจจับต้องการการกำหนดค่าที่รองรับซึ่งอ่านได้และเส้นฐานก่อนหน้าเพื่อระบุการเปลี่ยนแปลงในภายหลัง