Як це залишається непоміченим
Агент виконує звичайну команду розробки. Але конфігурація репозиторію вказує на власний код. Перегляд лише видимої назви інструменту може пропустити конфігурацію, що змінює те, що відбувається всередині.
Checkout може направляти Git до хуків у робочому дереві, налаштовувати параметри зі значеннями команд або включати завдання редактора, що виконуються при відкритті папки. Ці файли заслуговують на перевірку, перш ніж вважати робочий простір пасивним набором вихідного коду.
Що виявляє ClawMetry
ClawMetry сканує підтримувану конфігурацію робочого простору на наявність параметрів, пов'язаних із виконанням. Система повідомляє про відповідний ключ або джерело конфігурації, використовуючи відомі безпечні форми команд для зменшення шуму. Цей детектор зчитує сам checkout, а не покладається лише на потік інструментів агента.
Різниця, яка змінює знахідку
Приклад спрацювання
hooksPath = .githooks
Критична знахідка
Тиха порівняльна ситуація
Шлях .git/hooks за замовчуванням
Для цього детектора знахідок немає.
Перевірений приклад направляє Git-хуки до директорії у робочому дереві та виробляє критичну знахідку. Шлях хуків, що вказує на директорію Git-хуків за замовчуванням, залишається без реакції. Знахідка ідентифікує конфігурацію, що вказує на код, а не записане виконання цього коду.
Перегляньте результат детектора
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}Завантажити вхідні дані та повні результати (JSON)Як перевірявся приклад
Ці приклади оцінюють опублікований детектор із авторськими даними подій або одноразовими файлами конфігурації. Відео ілюструє цю поведінку. Це не записи живих агентів або інтерфейсу продукту. Жодна команда з прикладів не виконувалась.
Результат встановлює поведінку для цих вхідних даних. Він не встановлює прийом у середовищі виконання, запобігання або реального компрометування. Перегляньте закріплений вихідний контракт.
Що перевірити далі
Перевірте параметр, файли, на які посилаються, та джерело checkout. Вирішіть, чи очікуються ці програми, перш ніж дозволяти звичайні операції розробки. Якщо інструмент вже запускався, окремо дослідіть його наслідки, використовуючи докази, доступні на машині.
- Перевірте ключ конфігурації
- Перегляньте код, на який посилаються
- Перевірте джерело репозиторію
Що встановлює цей сигнал
Сканер повідомляє про конфігурацію, а не про виконання. Він не доводить, що налаштована програма запускалася або що автор мав злочинний намір.