Nasıl gözden kaçıyor
Ajan olağan bir geliştirme komutu çalıştırıyor. Ancak depo yapılandırması kendi koduna işaret ediyor. Yalnızca görünür araç adını incelemek, altında ne olduğunu değiştiren yapılandırmayı gözden kaçırabilir.
Bir checkout, Git'i çalışma ağacındaki kancalara yönlendirebilir, komut değerli ayarları yapılandırabilir veya klasör açıldığında çalışan editör görevleri içerebilir. Bu dosyalar, çalışma alanını pasif bir kaynak kodu koleksiyonu olarak değerlendirmeden önce incelemeyi hak ediyor.
ClawMetry neyi tespit eder
ClawMetry, desteklenen çalışma alanı yapılandırmasını yürütmeyle ilgili ayarlar için tarar. Gürültüyü azaltmak amacıyla bilinen iyi komut biçimlerini kullanarak ilgili anahtarı veya yapılandırma kaynağını raporlar. Bu dedektör, yalnızca ajan araç akışına güvenmek yerine checkout'un kendisini okur.
Bulguyu değiştiren fark
Tetikleyen örnek
hooksPath = .githooks
Kritik bulgu
Sessiz karşılaştırma
Varsayılan .git/hooks yolu
Bu dedektör için bulgu yok.
İncelenen örnek, Git kancalarını çalışma ağacında gönderilen bir dizine işaret ettiriyor ve kritik bir bulgu üretiyor. Varsayılan Git kancaları dizinine işaret eden bir kancalar yolu sessiz kalıyor. Bulgu, kod adını veren yapılandırmayı tanımlar; o kodun kayıtlı bir yürütmesini değil.
Dedektör sonucunu incele
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Girdileri ve tam sonuçları indir (JSON)Örnek nasıl kontrol edildi
Bu örnekler, yayımlanan dedektörü yazılmış olay verisi veya tek kullanımlık yapılandırma dosyalarıyla değerlendirir. Videolar bu davranışları göstermektedir. Bunlar canlı ajan veya ürün arayüzü kayıtları değildir. Örneklerdeki hiçbir komut çalıştırılmamıştır.
Sonuç bu girdiler için davranışı ortaya koyar. Çalışma zamanı alımını, önlemeyi veya gerçek bir ihlali kanıtlamaz. Sabitlenmiş kaynak sözleşmesini incele.
Sonraki kontrol noktaları
Ayarı, başvurulan dosyaları ve checkout'un kaynağını inceleyin. Olağan geliştirme işlemlerine izin vermeden önce bu programların beklenip beklenmediğine karar verin. Bir araç zaten çalıştıysa, makinede mevcut kanıtları kullanarak etkilerini ayrıca araştırın.
- Yapılandırma anahtarını inceleyin
- Başvurulan kodu inceleyin
- Deponun kaynağını kontrol edin
Bu sinyalin ortaya koyduğu
Tarayıcı yapılandırmayı raporlar, yürütmeyi değil. Yapılandırılmış bir programın çalıştığını veya yazarın zarar vermeyi amaçladığını kanıtlamaz.