為何容易被忽略
一個代理寫入某個目的地,另一個也如此,接著更多代理跟進。每個會話單獨看可能毫無異狀,但整體群組模式卻值得深入調查。
想像六個不相關的會話都寫入同一個陌生的目的地前綴。逐一審查每個會話只能看到單一操作,卻忽略了一個關鍵問題:獨立代理是否開始一起做同樣不尋常的事。
ClawMetry 偵測的內容
ClawMetry 依方法、主機及正規化路徑前綴對支援的寫入操作分組。有足夠的節點歷程後,它會檢查異常指紋是否在足夠多的不相關會話家族中共現。符合條件時,會建立包含參與會話的協調行動警告。
改變發現結果的關鍵差異
觸發範例
6 個不相關家族
警告發現
靜默對比
1 個協調者家族
此偵測器無發現。
在檢查範例中,六個不相關的會話共享一個新的寫入指紋,會產生一個發現。若將相同會話連結至同一個協調者,它們算作一個家族,偵測器則保持靜默,因為預期的父代與子代理協作不同於獨立趨同。
檢查偵測器結果
{
"kind": "coordinated_action",
"severity": "warning",
"evidence": {
"fingerprint": {
"verb": "PUT",
"host": "collector.invalid",
"path_prefix": "/shared/board"
},
"fingerprint_key": "PUT collector.invalid/shared/board",
"families": 6,
"sessions": 6,
"session_ids": [
"claude_code:session0",
"claude_code:session1",
"claude_code:session2",
"claude_code:session3",
"claude_code:session4",
"claude_code:session5"
],
"threshold": 5,
"first_seen_by_node": null,
"settle_hours": 24.0,
"observed": "tool_arguments"
}
}下載輸入及完整結果 (JSON)範例的檢查方式
這些範例使用已撰寫的事件資料或一次性設定檔來評估已發布的偵測器。影片說明這些行為,並非即時代理或產品介面的錄製內容。範例中沒有任何指令被實際執行。
結果確立了這些輸入的行為,並不確立執行時期擷取、預防或實際入侵。 檢查已固定的原始碼合約.
接下來要檢查什麼
檢查共同目的地並比對參與者任務。是否有計畫中的部署或共同相依?追溯各會話至行為來源,整體審查整個群組,而非逐一忽略每個操作。
- 檢查共同目的地
- 比對參與者任務
- 追蹤共同來源
此訊號確立的範圍
此功能使用擷取的工具引數,而非網路流量。需要完整的歷程,且不能證明協作、入侵或寫入成功。