Бібліотека детекторівВиконання конфігурації репозиторію

Виконання конфігурації репозиторію

Checkout вказує на програму.

Знайдіть виконувану конфігурацію, яку може приховати звичайний виклик інструменту.

Побачте проблему. Зрозумійте знахідку.

Озвучення англійською з субтитрами.

Як це залишається непоміченим

Агент виконує звичайну команду розробки. Але конфігурація репозиторію вказує на власний код. Перегляд лише видимої назви інструменту може пропустити конфігурацію, що змінює те, що відбувається всередині.

Checkout може направляти Git до хуків у робочому дереві, налаштовувати параметри зі значеннями команд або включати завдання редактора, що виконуються при відкритті папки. Ці файли заслуговують на перевірку, перш ніж вважати робочий простір пасивним набором вихідного коду.

Що виявляє ClawMetry

ClawMetry сканує підтримувану конфігурацію робочого простору на наявність параметрів, пов'язаних із виконанням. Система повідомляє про відповідний ключ або джерело конфігурації, використовуючи відомі безпечні форми команд для зменшення шуму. Цей детектор зчитує сам checkout, а не покладається лише на потік інструментів агента.

Різниця, яка змінює знахідку

Приклад спрацювання

hooksPath = .githooks

Критична знахідка

Тиха порівняльна ситуація

Шлях .git/hooks за замовчуванням

Для цього детектора знахідок немає.

Перевірений приклад направляє Git-хуки до директорії у робочому дереві та виробляє критичну знахідку. Шлях хуків, що вказує на директорію Git-хуків за замовчуванням, залишається без реакції. Знахідка ідентифікує конфігурацію, що вказує на код, а не записане виконання цього коду.

Перегляньте результат детектора
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
Завантажити вхідні дані та повні результати (JSON)
Як перевірявся приклад

Ці приклади оцінюють опублікований детектор із авторськими даними подій або одноразовими файлами конфігурації. Відео ілюструє цю поведінку. Це не записи живих агентів або інтерфейсу продукту. Жодна команда з прикладів не виконувалась.

Результат встановлює поведінку для цих вхідних даних. Він не встановлює прийом у середовищі виконання, запобігання або реального компрометування. Перегляньте закріплений вихідний контракт.

Що перевірити далі

Перевірте параметр, файли, на які посилаються, та джерело checkout. Вирішіть, чи очікуються ці програми, перш ніж дозволяти звичайні операції розробки. Якщо інструмент вже запускався, окремо дослідіть його наслідки, використовуючи докази, доступні на машині.

  1. Перевірте ключ конфігурації
  2. Перегляньте код, на який посилаються
  3. Перевірте джерело репозиторію

Що встановлює цей сигнал

Сканер повідомляє про конфігурацію, а не про виконання. Він не доводить, що налаштована програма запускалася або що автор мав злочинний намір.

Тримайте важливі моменти у полі зору.

Стежте за активністю агента, перевіряйте знахідки та вирішуйте, що потребує вашої уваги.