Tại sao dễ bị bỏ qua
Một tác vụ lập trình thông thường biến thành lệnh yêu cầu quyền nâng cao. Điều đó có thể cần thiết. Nó cũng có thể là nhiều quyền hơn tác vụ xứng đáng. Khoảnh khắc lệnh thay đổi đáng được chú ý.
Một agent xử lý sự cố dependency bị thiếu dùng đến sudo. Trong một phiên dài, yêu cầu đó có thể nằm giữa các kiểm tra thông thường và đầu ra cài đặt. Nếu bạn chỉ xem kết quả cuối, bạn có thể không bao giờ nhận thấy lần thay đổi quyền được thử đó.
ClawMetry phát hiện gì
ClawMetry nhận ra các mẫu liên quan đến quyền trong các đối số công cụ đã ghi lại. Một lệnh sudo có thể kích hoạt cảnh báo thay đổi quyền. Phát hiện cung cấp lý do để xem lại hành động được thử trong ngữ cảnh của tác vụ.
Sự khác biệt thay đổi kết quả phát hiện
Ví dụ kích hoạt
sudo apt-get install jq
Phát hiện cảnh báo
So sánh im lặng
git status
Không có kết quả phát hiện cho detector này.
Ví dụ đã kiểm tra sử dụng lệnh cài đặt gói với sudo và kích hoạt cảnh báo. Lệnh Git status thông thường im lặng. Tín hiệu liên quan đến lệnh được quan sát. Nó không xác lập rằng yêu cầu quyền đã thành công.
Kiểm tra kết quả detector
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}Tải đầu vào và kết quả đầy đủ (JSON)Cách ví dụ được kiểm tra
Các ví dụ này đánh giá detector đã xuất bản bằng dữ liệu sự kiện được soạn thảo hoặc tệp cấu hình dùng một lần. Video minh họa các hành vi đó. Đây không phải là bản ghi của agent thực hoặc giao diện sản phẩm. Không có lệnh nào trong ví dụ được thực thi.
Kết quả xác lập hành vi cho các đầu vào này. Nó không xác lập việc thu thập runtime, ngăn chặn hay một sự xâm phạm thực sự. Kiểm tra hợp đồng nguồn đã ghim.
Những gì cần kiểm tra tiếp theo
Kiểm tra xem quyền truy cập nâng cao có thực sự cần thiết không. Kiểm tra mục tiêu, lệnh và mọi phê duyệt liên quan. Ưu tiên quyền truy cập hẹp nhất hoàn thành tác vụ, và xác minh kết quả bằng bằng chứng runtime và hệ thống có sẵn.
- Kiểm tra lý do cần quyền truy cập
- Kiểm tra mục tiêu và phê duyệt
- Xác minh trạng thái kết quả
Tín hiệu này xác lập điều gì
Detector này đọc các lệnh đã ghi lại, không phải quyền hệ điều hành kết quả. Nó không tự từ chối việc nâng quyền.