Safety Guard

affaan-m/ECC/docs/zh-CN/skills/safety-guard

作者 affaan-mef648e01899ba3e8dc6371642deaaf64b4477775無授權條款275K 個星標收錄於 2026年10月9日更新於 2026年10月9日儲存庫4 天前更新

使用此技能可防止在生产系统上工作或自主运行代理时进行破坏性操作。

僅含說明Security
AI 產生的概覽

為在生產系統或自主運作的代理攔截破壞性指令,並將檔案編輯限制在指定目錄內。

功能
此技能為代理工作階段定義三種保護模式:謹慎模式會攔截強制推送、硬重置、遞迴刪除、刪除資料庫與刪除叢集等破壞性指令,說明指令作用、要求確認並建議更安全的替代方案;凍結模式將寫入與編輯鎖定在指定目錄樹內;守護模式同時啟用兩者。它也提供關閉指令以停用保護。實作方式是透過 PreToolUse 鉤子依目前規則檢查 Bash、Write、Edit 與 MultiEdit 呼叫,被阻擋的操作會記錄到日誌檔。
適用情境
適用於代理在生產系統上工作、以全自動模式運作、需要限制只能編輯特定目錄,或正在執行遷移、部署、資料變更等敏感操作的情境。
執行需求
需要支援對 Bash、Write、Edit 與 MultiEdit 工具呼叫使用 PreToolUse 鉤子的代理環境。不附帶指令碼,僅為指示。它會在使用者家目錄下寫入日誌檔。

安全防护 — 防止破坏性操作

使用场景

  • 在生产系统上工作时
  • 代理以全自动模式运行时
  • 希望将编辑限制在特定目录时
  • 敏感操作期间(迁移、部署、数据变更)

工作原理

三种保护模式:

模式 1:谨慎模式

在执行破坏性命令前进行拦截并发出警告:

已监控的模式:- rm -rf(特别是 /、~ 或项目根目录)- git push --force- git reset --hard- git checkout .(丢弃所有更改)- DROP TABLE / DROP DATABASE- docker system prune- kubectl delete- chmod 777- sudo rm- npm publish(意外发布)- 任何带有 --no-verify 的命令

检测到时:显示命令功能、请求确认、建议更安全的替代方案。

模式 2:冻结模式

将文件编辑锁定到特定目录树:

/safety-guard freeze src/components/

任何在 src/components/ 之外的写入/编辑操作都会被阻止并附带说明。适用于希望代理专注于某个区域而不触及无关代码的场景。

模式 3:守护模式(谨慎+冻结组合)

双重保护同时生效。为自主代理提供最高安全性。

/safety-guard guard --dir src/api/ --allow-read-all

代理可读取任何内容,但仅能写入 src/api/。破坏性命令在所有位置均被阻止。

解锁

/safety-guard off

实现方式

通过 PreToolUse 钩子拦截 Bash、Write、Edit 和 MultiEdit 工具调用。在执行前根据活动规则检查命令/路径。

集成方案

  • 默认在 codex -a never 会话中启用
  • 配合 ECC 2.0 的可观测性风险评分
  • 所有被阻止的操作记录至 ~/.claude/safety-guard.log

來源與署名

來源:affaan-m/ECC位於docs/zh-CN/skills/safety-guard提交ef648e0

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架