Dedektör kütüphanesiDepo yapılandırması yürütme

Depo yapılandırması yürütme

Checkout bir program belirtiyor.

Normal bir araç çağrısının gizleyebileceği yürütülebilir yapılandırmayı bulun.

Sorunu gör. Bulguyu anla.

İngilizce anlatım ve altyazıyla.

Nasıl gözden kaçıyor

Ajan olağan bir geliştirme komutu çalıştırıyor. Ancak depo yapılandırması kendi koduna işaret ediyor. Yalnızca görünür araç adını incelemek, altında ne olduğunu değiştiren yapılandırmayı gözden kaçırabilir.

Bir checkout, Git'i çalışma ağacındaki kancalara yönlendirebilir, komut değerli ayarları yapılandırabilir veya klasör açıldığında çalışan editör görevleri içerebilir. Bu dosyalar, çalışma alanını pasif bir kaynak kodu koleksiyonu olarak değerlendirmeden önce incelemeyi hak ediyor.

ClawMetry neyi tespit eder

ClawMetry, desteklenen çalışma alanı yapılandırmasını yürütmeyle ilgili ayarlar için tarar. Gürültüyü azaltmak amacıyla bilinen iyi komut biçimlerini kullanarak ilgili anahtarı veya yapılandırma kaynağını raporlar. Bu dedektör, yalnızca ajan araç akışına güvenmek yerine checkout'un kendisini okur.

Bulguyu değiştiren fark

Tetikleyen örnek

hooksPath = .githooks

Kritik bulgu

Sessiz karşılaştırma

Varsayılan .git/hooks yolu

Bu dedektör için bulgu yok.

İncelenen örnek, Git kancalarını çalışma ağacında gönderilen bir dizine işaret ettiriyor ve kritik bir bulgu üretiyor. Varsayılan Git kancaları dizinine işaret eden bir kancalar yolu sessiz kalıyor. Bulgu, kod adını veren yapılandırmayı tanımlar; o kodun kayıtlı bir yürütmesini değil.

Dedektör sonucunu incele
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Girdileri ve tam sonuçları indir (JSON)
Örnek nasıl kontrol edildi

Bu örnekler, yayımlanan dedektörü yazılmış olay verisi veya tek kullanımlık yapılandırma dosyalarıyla değerlendirir. Videolar bu davranışları göstermektedir. Bunlar canlı ajan veya ürün arayüzü kayıtları değildir. Örneklerdeki hiçbir komut çalıştırılmamıştır.

Sonuç bu girdiler için davranışı ortaya koyar. Çalışma zamanı alımını, önlemeyi veya gerçek bir ihlali kanıtlamaz. Sabitlenmiş kaynak sözleşmesini incele.

Sonraki kontrol noktaları

Ayarı, başvurulan dosyaları ve checkout'un kaynağını inceleyin. Olağan geliştirme işlemlerine izin vermeden önce bu programların beklenip beklenmediğine karar verin. Bir araç zaten çalıştıysa, makinede mevcut kanıtları kullanarak etkilerini ayrıca araştırın.

  1. Yapılandırma anahtarını inceleyin
  2. Başvurulan kodu inceleyin
  3. Deponun kaynağını kontrol edin

Bu sinyalin ortaya koyduğu

Tarayıcı yapılandırmayı raporlar, yürütmeyi değil. Yapılandırılmış bir programın çalıştığını veya yazarın zarar vermeyi amaçladığını kanıtlamaz.

Önemli anları görünür tut.

Ajan aktivitesini takip et, bulguları incele ve nelerin dikkatini gerektirdiğine karar ver.