คลังตัวตรวจจับการเข้าถึง credential

การเข้าถึง credential

agent ของคุณเปิด .env

ตรวจจับการอ่านไฟล์ที่มีความละเอียดอ่อนภายในงานปกติ

เห็นปัญหา เข้าใจผลการตรวจสอบ

บรรยายภาษาอังกฤษพร้อมคำบรรยาย

เหตุใดจึงมองข้ามได้ง่าย

coding agent ของคุณเปิด .env คุณจะสังเกตเห็นไหม ไฟล์นั้นอาจเก็บ API key และ credential ของบริการ ในระหว่าง session ที่วุ่นวาย การอ่านไฟล์ที่ละเอียดอ่อนหนึ่งครั้งอาจดูเหมือนเพียงขั้นตอนหนึ่ง

agent ตรวจสอบปัญหาการกำหนดค่า อ่านคู่มือโปรเจกต์ ตรวจ template แล้วเปิดไฟล์ environment แต่ละขั้นตอนดูปกติ คำถามคือการอ่านครั้งสุดท้ายนั้นจำเป็นสำหรับงานหรือไม่

สิ่งที่ ClawMetry ตรวจจับ

ClawMetry แยกแยะ configuration template จากตำแหน่งที่มีรูปแบบ credential การอ่าน .env ที่บันทึกไว้จะสร้าง credential access warning พร้อม environment file category ที่คุณสามารถตรวจสอบได้

ความแตกต่างที่เปลี่ยนผลการตรวจสอบ

ตัวอย่างที่ทริกเกอร์

cat .env

ผลการตรวจพบระดับ warning

การเปรียบเทียบที่เงียบ

cat .env.example

ไม่มีผลการตรวจสอบสำหรับตัวตรวจจับนี้

การอ่าน template ที่ตรวจสอบแล้วยังคงเงียบ การอ่านไฟล์ environment จะแจ้ง warning หาก destination ภายนอกปรากฏใน tool argument ที่บันทึกไว้หลังการอ่านนั้น ผลการตรวจพบจะกลายเป็น critical destination ก่อนการอ่านไม่สร้างการยกระดับดังกล่าว

ตรวจสอบผลลัพธ์ของตัวตรวจจับ
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
ดาวน์โหลดข้อมูลนำเข้าและผลลัพธ์ทั้งหมด (JSON)
วิธีการตรวจสอบตัวอย่าง

ตัวอย่างเหล่านี้ประเมินตัวตรวจจับที่เผยแพร่ด้วยข้อมูลเหตุการณ์ที่สร้างขึ้นหรือไฟล์คอนฟิกที่ใช้แล้วทิ้ง วิดีโออธิบายพฤติกรรมเหล่านั้น ไม่ใช่การบันทึก agent จริงหรืออินเทอร์เฟซผลิตภัณฑ์ ไม่มีคำสั่งใดในตัวอย่างถูกเรียกใช้จริง

ผลลัพธ์พิสูจน์พฤติกรรมสำหรับข้อมูลนำเข้าเหล่านี้เท่านั้น ไม่ได้พิสูจน์การรับข้อมูล runtime การป้องกัน หรือการโจมตีจริง ตรวจสอบสัญญาต้นฉบับที่ปักหมุดไว้.

สิ่งที่ควรตรวจสอบต่อไป

ตรวจสอบการเรียก tool เปรียบเทียบกับงาน และตรวจสอบสิ่งที่เกิดขึ้นตามมา ไฟล์ที่ละเอียดอ่อนนั้นจำเป็นหรือไม่ และมี destination ภายนอกปรากฏตามมาหรือไม่

  1. ตรวจสอบการเรียก tool
  2. ตรวจสอบงาน
  3. ตรวจสอบสิ่งที่เกิดขึ้นตามมา

สิ่งที่สัญญาณนี้พิสูจน์

การเข้าถึงไม่ใช่หลักฐานของการเปิดเผย detector เห็นเฉพาะ tool argument และ output ที่บันทึกไว้ ไม่ใช่ syscall หรือ network monitor

ให้ช่วงเวลาสำคัญมองเห็นได้เสมอ

ติดตามกิจกรรม agent ตรวจสอบผลการค้นพบ และตัดสินใจว่าสิ่งใดต้องการความสนใจ