為何容易被忽略
一個例行的程式任務變成了要求提升權限的命令。這可能是必要的,也可能是超出任務所需的存取範圍。命令發生變化的那一刻值得特別關注。
一個正在排查缺少相依套件的代理使用了 sudo。在漫長的工作階段中,這個請求可能夾在普通的檢查步驟與安裝輸出之間。如果你只審查最終結果,可能永遠不會注意到這次權限變更嘗試。
ClawMetry 偵測的內容
ClawMetry 在捕獲的工具參數中識別權限相關模式。sudo 命令可能觸發權限變更警告,發現結果提供你在任務上下文中審查此嘗試動作的依據。
改變發現結果的關鍵差異
觸發範例
sudo apt-get install jq
警告發現
靜默對比
git status
此偵測器無發現。
受檢範例使用了 sudo 套件安裝命令並觸發警告;普通的 Git status 命令則保持靜默。此訊號關注的是觀察到的命令,不代表權限請求已成功。
檢查偵測器結果
{
"kind": "privilege_change",
"severity": "warning",
"evidence": {
"patterns": [
"ran a command as root"
],
"matches": 1,
"irreversible": [],
"command_sketch": "sudo apt-get",
"observed": "tool_arguments"
}
}下載輸入及完整結果 (JSON)範例的檢查方式
這些範例使用已撰寫的事件資料或一次性設定檔來評估已發布的偵測器。影片說明這些行為,並非即時代理或產品介面的錄製內容。範例中沒有任何指令被實際執行。
結果確立了這些輸入的行為,並不確立執行時期擷取、預防或實際入侵。 檢查已固定的原始碼合約.
接下來要檢查什麼
確認是否真的需要提升存取權限。檢查目標、命令及相關授權。優先使用能完成任務的最小存取範圍,並利用執行環境與系統證據驗證結果。
- 確認為何需要提升存取
- 檢查目標與授權
- 確認後續狀態
此訊號確立的範圍
此偵測器讀取記錄的命令,而非作業系統的實際權限結果。它本身不拒絕提升操作。