คลังตัวตรวจจับรีสตาร์ทซ้ำๆ

รีสตาร์ทซ้ำๆ

กลับมาออนไลน์ แล้วก็กลับมาอีก

ตรวจจับ session ที่เริ่มต้นใหม่ซ้ำๆ

เห็นปัญหา เข้าใจผลการตรวจสอบ

บรรยายภาษาอังกฤษพร้อมคำบรรยาย

เหตุใดจึงมองข้ามได้ง่าย

agent กลับมาออนไลน์ ทุกอย่างดูปกติ แต่แล้วก็เริ่มต้นใหม่อีกครั้ง การรีสตาร์ทซ้ำๆ อาจซ่อนอยู่หลัง process ที่ดูปกติทุกครั้งที่คุณดู

งานที่ยังไม่เสร็จอยู่ใน to-do list ของคุณขณะที่ runtime เปิดตัวใหม่ซ้ำๆ หากไม่มีลำดับของ session event การรีสตาร์ทแต่ละครั้งดูเหมือนการเริ่มต้นใหม่ รวมกันแล้วบ่งชี้ถึงปัญหาความน่าเชื่อถือที่ควรตรวจสอบ

สิ่งที่ ClawMetry ตรวจจับ

ClawMetry นับ session start และ restart ที่บันทึกไว้ภายในหน้าต่างเวลาที่กำหนด เมื่อสะสมมากพอ จะสร้าง repeated restart finding หลักฐานมีจำนวนและข้อมูลว่าการเปรียบเทียบใช้ timestamp หรือ event window

ความแตกต่างที่เปลี่ยนผลการตรวจสอบ

ตัวอย่างที่ทริกเกอร์

2 ครั้งภายในหนึ่งนาที

ผลการตรวจพบระดับ warning

การเปรียบเทียบที่เงียบ

เริ่มต้นครั้งเดียว

ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้

ตัวอย่างที่ตรวจสอบแล้วบันทึก 2 การเริ่มต้นห่างกันหนึ่งนาทีและสร้าง warning การเริ่มต้นครั้งเดียวยังคงเงียบ restart window เริ่มต้นคือ 15 นาที และผลการตรวจพบรายงาน threshold ที่ใช้ในการประเมิน

ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
  "kind": "crashed",
  "severity": "warning",
  "evidence": {
    "restarts": 2,
    "threshold": 2,
    "window_sec": 900,
    "threshold_source": "static",
    "observed": "session.started/restarted events counted by timestamps",
    "span_sec": 60
  }
}
ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)
วิธีการตรวจสอบตัวอย่าง

ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง

ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.

สิ่งที่ควรตรวจสอบต่อไป

ตรวจสอบ runtime log สำหรับเหตุผลการออกและข้อผิดพลาดการเริ่มต้น ดู resource pressure และการกระทำสุดท้ายก่อนการรีสตาร์ท เมื่อแก้ไขสาเหตุแล้ว ยืนยันว่า agent ยังคงทำงานและกลับมาทำงานต้นฉบับ

  1. อ่าน runtime exit log
  2. ตรวจสอบการกระทำก่อนหน้า
  3. ยืนยันว่า session ยังคงทำงาน

สิ่งที่สัญญาณนี้พิสูจน์

เหตุการณ์ start ซ้ำๆ เป็นสัญญาณความน่าเชื่อถือ ไม่ได้พิสูจน์สาเหตุการ crash และการรีสตาร์ทที่ตั้งใจอาจนับรวมด้วย

ให้ช่วงเวลาสำคัญมองเห็นได้เสมอ

ติดตามกิจกรรม agent ตรวจสอบผลการค้นพบ และตัดสินใจว่าสิ่งใดต้องการความสนใจ