Як це залишається непоміченим
Рутинне завдання кодування перетворюється на команду, що запитує підвищені привілеї. Це може бути необхідним. Але це також може бути більший доступ, ніж заслуговує завдання. Момент зміни команди вартий уваги.
Агент, що вирішує проблему відсутньої залежності, тягнеться до sudo. Впродовж тривалої сесії цей запит може опинитися між звичайними перевірками і виводом встановлення. Якщо ви переглядаєте лише кінцевий результат, ви можете ніколи не помітити спробу зміни повноважень.
Що виявляє ClawMetry
ClawMetry розпізнає шаблони, пов'язані з привілеями, в захоплених аргументах інструментів. Команда sudo може підняти попередження про зміну привілеїв. Знахідка дає вам підставу переглянути спробовану дію в контексті завдання.
Різниця, яка змінює знахідку
Приклад спрацювання
sudo apt-get install jq
Попереджувальна знахідка
Тиха порівняльна ситуація
git status
Для цього детектора знахідок немає.
Перевірений приклад використовує команду встановлення пакету через sudo і піднімає попередження. Звичайна команда Git status залишається тихою. Сигнал стосується спостережуваної команди. Він не встановлює, що запит привілеїв був успішним.
Перегляньте результат детектора
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Завантажити вхідні дані та повні результати (JSON)Як перевірявся приклад
Ці приклади оцінюють опублікований детектор із авторськими даними подій або одноразовими файлами конфігурації. Відео ілюструє цю поведінку. Це не записи живих агентів або інтерфейсу продукту. Жодна команда з прикладів не виконувалась.
Результат встановлює поведінку для цих вхідних даних. Він не встановлює прийом у середовищі виконання, запобігання або реального компрометування. Перегляньте закріплений вихідний контракт.
Що перевірити далі
Перевірте, чи справді був потрібен підвищений доступ. Огляньте ціль, команду і будь-яку задіяну авторизацію. Надавайте перевагу найвужчому доступу, що виконує завдання, і перевірте результат, використовуючи доступні вам докази середовища виконання та системи.
- Перевірте, чому потрібен доступ
- Огляньте ціль і авторизацію
- Перевірте стан, що виник
Що встановлює цей сигнал
Цей детектор зчитує записані команди, а не привілеї операційної системи, що виникли. Він сам по собі не відмовляє в підвищенні.