Thư viện detectorTruy cập thông tin xác thực

Truy cập thông tin xác thực

Agent của bạn đã mở .env.

Phát hiện lần đọc file nhạy cảm trong một tác vụ thông thường.

Thấy vấn đề. Hiểu kết quả phát hiện.

Giọng kể tiếng Anh có phụ đề.

Tại sao dễ bị bỏ qua

Agent lập trình của bạn đã mở .env. Bạn có nhận ra không? File đó có thể chứa API key và thông tin xác thực dịch vụ. Trong một phiên làm việc bận rộn, một lần đọc nhạy cảm có thể trông giống như chỉ là một bước bình thường.

Một agent điều tra sự cố cấu hình. Nó đọc hướng dẫn dự án, kiểm tra template, rồi mở file môi trường. Mỗi bước trông quen thuộc. Câu hỏi là liệu lần đọc cuối đó có cần thiết cho tác vụ không.

ClawMetry phát hiện gì

ClawMetry phân biệt template cấu hình với vị trí có dạng thông tin xác thực. Một lần đọc .env đã ghi lại kích hoạt cảnh báo truy cập thông tin xác thực, với danh mục file môi trường bạn có thể kiểm tra.

Sự khác biệt thay đổi kết quả phát hiện

Ví dụ kích hoạt

cat .env

Phát hiện cảnh báo

So sánh im lặng

cat .env.example

Không có kết quả phát hiện cho detector này.

Lần đọc template đã kiểm tra im lặng. Lần đọc file môi trường kích hoạt cảnh báo. Nếu một đích đến bên ngoài xuất hiện trong đối số công cụ đã ghi lại sau lần đọc đó, phát hiện trở nên nghiêm trọng. Một đích đến trước lần đọc không tạo ra sự leo thang đó.

Kiểm tra kết quả detector
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
Tải đầu vào và kết quả đầy đủ (JSON)
Cách ví dụ được kiểm tra

Các ví dụ này đánh giá detector đã xuất bản bằng dữ liệu sự kiện được soạn thảo hoặc tệp cấu hình dùng một lần. Video minh họa các hành vi đó. Đây không phải là bản ghi của agent thực hoặc giao diện sản phẩm. Không có lệnh nào trong ví dụ được thực thi.

Kết quả xác lập hành vi cho các đầu vào này. Nó không xác lập việc thu thập runtime, ngăn chặn hay một sự xâm phạm thực sự. Kiểm tra hợp đồng nguồn đã ghim.

Những gì cần kiểm tra tiếp theo

Xem lại lệnh gọi công cụ, so sánh với tác vụ và kiểm tra những gì xảy ra tiếp theo. File nhạy cảm có cần thiết không, và liệu một đích đến bên ngoài có xuất hiện tiếp theo không?

  1. Xem lại lệnh gọi công cụ
  2. Kiểm tra tác vụ
  3. Kiểm tra những gì xảy ra tiếp theo

Tín hiệu này xác lập điều gì

Truy cập không phải là bằng chứng tiết lộ. Detector thấy đối số công cụ và đầu ra đã ghi lại, không phải là syscall hay monitor mạng.

Giữ những khoảnh khắc quan trọng luôn hiển thị.

Theo dõi hoạt động agent, kiểm tra kết quả phát hiện và quyết định điều gì cần sự chú ý của bạn.