為何容易被忽略
代理程式執行了一般的開發指令,但儲存庫設定卻指向自帶的程式碼。只審閱可見的工具名稱,可能錯過改變底層行為的設定。
簽出可以將 Git 導向工作樹中的 hook、設定命令值的選項,或在資料夾開啟時執行的編輯器任務。在將工作區視為被動的原始碼集合之前,這些檔案值得先行審閱。
ClawMetry 偵測的內容
ClawMetry 掃描支援的工作區設定中與執行相關的選項,回報相關金鑰或設定來源,並使用已知安全的指令形式來降低雜訊。此偵測器直接讀取簽出內容,而非僅依賴代理程式工具串流。
改變發現結果的關鍵差異
觸發範例
hooksPath = .githooks
嚴重發現
靜默對比
預設 .git/hooks 路徑
此偵測器無發現。
受檢範例將 Git hook 指向工作樹中隨附的目錄,產生嚴重發現結果。指向預設 Git hooks 目錄的 hooks 路徑則保持靜默。發現結果識別指向程式碼的設定,而非已記錄的執行行為。
檢查偵測器結果
{
"kind": "repo_config_exec",
"severity": "critical",
"evidence": {
"keys": [
"core.hookspath"
],
"hits": [
{
"key": "core.hookspath",
"command": ".githooks",
"line": 2,
"manager": null
}
],
"config": ".git/config",
"observed": "repository_config"
}
}下載輸入及完整結果 (JSON)範例的檢查方式
這些範例使用已撰寫的事件資料或一次性設定檔來評估已發布的偵測器。影片說明這些行為,並非即時代理或產品介面的錄製內容。範例中沒有任何指令被實際執行。
結果確立了這些輸入的行為,並不確立執行時期擷取、預防或實際入侵。 檢查已固定的原始碼合約.
接下來要檢查什麼
檢查該設定、所參照的檔案及簽出來源。在允許一般開發操作前,確認這些程式是否在預期之內。若工具已執行,請使用機器上的現有證據單獨調查其影響。
- 檢查設定金鑰
- 審閱所參照的程式碼
- 確認儲存庫來源
此訊號確立的範圍
掃描器回報設定,而非執行行為,無法證明已設定的程式曾執行或作者有惡意意圖。