检测器库仓库配置执行

仓库配置执行

检出项指定了一个程序。

发现普通工具调用可能隐藏的可执行配置。

发现问题,理解检测结果。

英语旁白,含字幕。

容易被忽视的原因

智能体运行了一个普通的开发命令,但仓库配置指向了自己的代码。仅审查可见的工具名称,可能忽略改变底层行为的配置。

检出项可以将 Git 指向工作树中的钩子、配置命令值设置,或在文件夹打开时运行的编辑器任务。在将工作区视为被动源代码集合之前,这些文件都值得审查。

ClawMetry 检测什么

ClawMetry 扫描受支持的工作区配置中与执行相关的设置,报告相关键或配置来源,并使用已知的合规命令形式减少噪音。此检测器读取检出项本身,而不仅依赖智能体工具流。

影响检测结果的关键差异

触发示例

hooksPath = .githooks

严重发现

静默对比

默认 .git/hooks 路径

此检测器无发现。

检查示例将 Git 钩子指向工作树中的目录,触发严重发现。指向默认 Git 钩子目录的钩子路径保持静默。发现标识了指定代码的配置,而非该代码的实际执行记录。

检查检测器结果
{
  "kind": "repo_config_exec",
  "severity": "critical",
  "evidence": {
    "keys": [
      "core.hookspath"
    ],
    "hits": [
      {
        "key": "core.hookspath",
        "command": ".githooks",
        "line": 2,
        "manager": null
      }
    ],
    "config": ".git/config",
    "observed": "repository_config"
  }
}
下载输入和完整结果(JSON)
示例的检查方式

这些示例使用预设事件数据或一次性配置文件评估已发布的检测器。视频展示了相应行为,并非真实智能体或产品界面的录屏。示例中的命令均未实际执行。

结果仅反映这些输入的行为,不代表运行时摄取、防护或真实的攻击场景。 查看固定源合约.

接下来检查什么

检查该设置、引用的文件及检出项来源。在允许普通开发操作之前,判断这些程序是否符合预期。如果工具已经运行,请使用机器上可用的证据单独调查其影响。

  1. 检查配置键
  2. 审查引用的代码
  3. 检查仓库来源

此信号说明什么

扫描器报告配置,不报告执行。不能证明已配置的程序运行过,也不能证明作者有恶意。

让重要时刻始终可见。

跟踪智能体活动,检查发现结果,决定哪些需要关注。