Thư viện detectorThay đổi quyền

Thay đổi quyền

Tác vụ vừa yêu cầu thêm quyền.

Phát hiện các lệnh đã ghi lại yêu cầu quyền truy cập nâng cao.

Thấy vấn đề. Hiểu kết quả phát hiện.

Giọng kể tiếng Anh có phụ đề.

Tại sao dễ bị bỏ qua

Một tác vụ lập trình thông thường biến thành lệnh yêu cầu quyền nâng cao. Điều đó có thể cần thiết. Nó cũng có thể là nhiều quyền hơn tác vụ xứng đáng. Khoảnh khắc lệnh thay đổi đáng được chú ý.

Một agent xử lý sự cố dependency bị thiếu dùng đến sudo. Trong một phiên dài, yêu cầu đó có thể nằm giữa các kiểm tra thông thường và đầu ra cài đặt. Nếu bạn chỉ xem kết quả cuối, bạn có thể không bao giờ nhận thấy lần thay đổi quyền được thử đó.

ClawMetry phát hiện gì

ClawMetry nhận ra các mẫu liên quan đến quyền trong các đối số công cụ đã ghi lại. Một lệnh sudo có thể kích hoạt cảnh báo thay đổi quyền. Phát hiện cung cấp lý do để xem lại hành động được thử trong ngữ cảnh của tác vụ.

Sự khác biệt thay đổi kết quả phát hiện

Ví dụ kích hoạt

sudo apt-get install jq

Phát hiện cảnh báo

So sánh im lặng

git status

Không có kết quả phát hiện cho detector này.

Ví dụ đã kiểm tra sử dụng lệnh cài đặt gói với sudo và kích hoạt cảnh báo. Lệnh Git status thông thường im lặng. Tín hiệu liên quan đến lệnh được quan sát. Nó không xác lập rằng yêu cầu quyền đã thành công.

Kiểm tra kết quả detector
{
  "kind": "privilege_change",
  "severity": "warning",
  "evidence": {
    "patterns": [
      "ran a command as root"
    ],
    "matches": 1,
    "irreversible": [],
    "command_sketch": "sudo apt-get",
    "observed": "tool_arguments"
  }
}
Tải đầu vào và kết quả đầy đủ (JSON)
Cách ví dụ được kiểm tra

Các ví dụ này đánh giá detector đã xuất bản bằng dữ liệu sự kiện được soạn thảo hoặc tệp cấu hình dùng một lần. Video minh họa các hành vi đó. Đây không phải là bản ghi của agent thực hoặc giao diện sản phẩm. Không có lệnh nào trong ví dụ được thực thi.

Kết quả xác lập hành vi cho các đầu vào này. Nó không xác lập việc thu thập runtime, ngăn chặn hay một sự xâm phạm thực sự. Kiểm tra hợp đồng nguồn đã ghim.

Những gì cần kiểm tra tiếp theo

Kiểm tra xem quyền truy cập nâng cao có thực sự cần thiết không. Kiểm tra mục tiêu, lệnh và mọi phê duyệt liên quan. Ưu tiên quyền truy cập hẹp nhất hoàn thành tác vụ, và xác minh kết quả bằng bằng chứng runtime và hệ thống có sẵn.

  1. Kiểm tra lý do cần quyền truy cập
  2. Kiểm tra mục tiêu và phê duyệt
  3. Xác minh trạng thái kết quả

Tín hiệu này xác lập điều gì

Detector này đọc các lệnh đã ghi lại, không phải quyền hệ điều hành kết quả. Nó không tự từ chối việc nâng quyền.

Giữ những khoảnh khắc quan trọng luôn hiển thị.

Theo dõi hoạt động agent, kiểm tra kết quả phát hiện và quyết định điều gì cần sự chú ý của bạn.