為何容易被忽略
你的程式代理開啟了 .env,你會注意到嗎?該檔案可能存有 API 金鑰與服務憑證。在繁忙的工作階段中,一次敏感讀取看起來可能只是另一個普通步驟。
代理正在調查設定問題,讀取專案指南、檢查範本,然後開啟環境檔案。每個步驟看起來都很常規,問題在於最後那次讀取對任務是否必要。
ClawMetry 偵測的內容
ClawMetry 區分設定範本與憑證位置。捕獲到 .env 的讀取會觸發憑證存取警告,並帶有可供檢查的環境檔案分類。
改變發現結果的關鍵差異
觸發範例
cat .env
警告發現
靜默對比
cat .env.example
此偵測器無發現。
範本讀取保持靜默,環境檔案讀取則觸發警告。若在該讀取之後的工具參數中出現外部目的地,發現會升級為嚴重。讀取前出現的目的地不會觸發此升級。
檢查偵測器結果
{
"kind": "credential_access",
"severity": "warning",
"evidence": {
"categories": [
"environment file"
],
"strong_categories": [
"environment file"
],
"accesses": 1,
"egress_after": [],
"dump_secret_names": 0,
"observed": "tool_arguments",
"redacted": "paths, commands and secret values are deliberately not recorded"
}
}下載輸入及完整結果 (JSON)範例的檢查方式
這些範例使用已撰寫的事件資料或一次性設定檔來評估已發布的偵測器。影片說明這些行為,並非即時代理或產品介面的錄製內容。範例中沒有任何指令被實際執行。
結果確立了這些輸入的行為,並不確立執行時期擷取、預防或實際入侵。 檢查已固定的原始碼合約.
接下來要檢查什麼
審查工具呼叫,比對任務內容並檢查後續動作。敏感檔案是否為必要,之後是否出現了外部目的地?
- 審查工具呼叫
- 核對任務內容
- 檢查後續動作
此訊號確立的範圍
存取不等於揭露。此偵測器讀取的是記錄的工具參數與輸出,並非系統呼叫或網路監控。