Credential Access
High
- Category
- Privilege Escalation
- Content
- `id_rsa`, `id_ed25519`, `authorized_keys`, `known_hosts` (SSH) - `~/.ssh/`, `~/.gnupg/` (credential directories) - `*.db`, `*.sqlite`, `*.sqlite3` (database files) - `credentials`, `secrets.yaml`, `secrets.json` (credential stores) - `.git/` internals (objects, refs, HEAD — never write directly) - `~/.ironclaw/`, `~/.nanoclaw/` (agent data directories)
- Confidence
- 70% confidence
- Finding
- Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.
