容易被忽视的原因
没有凭据警告出现。这是否意味着整个载荷都被检查了?如果载荷超出了扫描限制,这是两件不同的事。一个有效的监控系统应该让这一缺口可见。
智能体工具可能产生非常大的参数和输出。ClawMetry 对凭据检查设有边界,防止单个超大载荷消耗无限资源。重要的是在达到该边界时通知您。
ClawMetry 检测什么
当工具载荷超出有界凭据扫描时,ClawMetry 触发信息级检查未完成发现,记录受限载荷数量和原因,无需将内容复制到发现中。
影响检测结果的关键差异
触发示例
工具载荷超出大小限制
信息发现
静默对比
普通工具载荷
此检测器无发现。
检查示例中,超大命令参数触发信息级覆盖发现。普通 Git 状态参数保持静默。这是关于检查边界的证据,不代表超大载荷具有恶意。
检查检测器结果
{
"kind": "inspection_incomplete",
"severity": "info",
"evidence": {
"limited_payloads": 1,
"reasons": [
"input_size"
],
"observed": "tool_arguments_and_results"
}
}下载输入和完整结果(JSON)示例的检查方式
这些示例使用预设事件数据或一次性配置文件评估已发布的检测器。视频展示了相应行为,并非真实智能体或产品界面的录屏。示例中的命令均未实际执行。
结果仅反映这些输入的行为,不代表运行时摄取、防护或真实的攻击场景。 查看固定源合约.
接下来检查什么
找到相关工具活动,审查产生超大内容的工作流部分。通过适当的受控审查或更小的输入,回答有界扫描无法解答的问题。在获得证据之前,保持覆盖缺口可见。
- 定位受限载荷
- 审查其来源和用途
- 解决覆盖缺口
此信号说明什么
此发现针对凭据扫描器,不认证每个检测器的覆盖范围,也不判定是否存在恶意意图。