ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Everything Claude Code 安全规则详解:强制执行的安全检查项逐条解析

Everything Claude Code 安全规则详解:强制执行的安全检查项逐条解析 Everything Claude Code 安全规则详解强制执行的安全检查项逐条解析【免费下载链接】everything-claude-codeClaude Code toolkit - agents, commands, skills, rules, and hooks for productive AI-assisted development项目地址: https://gitcode.com/GitHub_Trending/eve/everything-claude-codeEverything Claude Code 是 Anthropic 黑客松获奖作者开源的 Claude Code 工具包其中的安全规则Security Rules是它的核心亮点之一一套强制执行的安全检查项能在 AI 写代码时自动拦截硬编码密钥、SQL 注入、XSS 等高危问题。本文带你逐条解析这套安全规则的每个检查项、触发机制与响应协议帮助你在日常开发中真正用好它。Everything Claude Code 是什么Everything Claude Code 是一个完整的 Claude Code 配置集合包含 agents智能体、commands斜杠命令、skills技能、rules规则和 hooks钩子全部来自作者 10 多个月的生产实战沉淀。其中安全相关的能力分布在三处组件路径作用安全规则rules/security.md每次提交前强制执行的 8 项安全检查安全审查技能skills/security-review/SKILL.md10 大类安全审查清单与代码模式安全审查智能体agents/security-reviewer.md主动检测并修复漏洞的专家 Agent这三者层层递进规则是底线技能是方法智能体是执行者。强制安全检查清单提交前 8 条必过项rules/security.md 定义了标题为Mandatory Security Checks强制安全检查的清单要求在任何一次提交之前逐项确认无硬编码密钥—— API keys、密码、tokens 一律不得出现在代码中所有用户输入已验证—— 未经验证的输入一律不可信防 SQL 注入—— 必须使用参数化查询防 XSS 攻击—— 输出 HTML 前必须做清洗sanitize启用 CSRF 保护—— 所有状态变更操作需携带令牌认证/授权已验证—— 每个受保护路由都要确认访问控制所有端点启用限流—— 防止滥用与暴力请求错误信息不泄露敏感数据—— 不向前端暴露堆栈与内部细节这 8 条清单的价值在于强制执行四个字rules 是 Claude Code 每次会话都会加载的常驻规则AI 在写代码和提交前会自动对照检查而不是一份放在角落的参考文档。密钥管理禁止硬编码必须走环境变量安全规则对密钥管理给出了明确的红绿线❌ 红线const apiKey sk-proj-xxxxx这类硬编码写法✅ 绿线process.env.OPENAI_API_KEY从环境变量读取且读取后立即校验是否存在缺失时快速失败fail fast配套的验证步骤还包括.env.local必须加入.gitignore、确认 git 历史中无密钥残留、生产密钥托管在部署平台如 Vercel、Railway而非代码仓库。这条规则同时被 skills/security-review/SKILL.md 的Secrets Management章节和 agents/security-reviewer.md 的漏洞模式库重复强调属于最高优先级CRITICAL检查项。安全防护逐项解析从输入到输出的完整链路skills/security-review/SKILL.md 把安全检查细化为 10 大类覆盖了请求进入系统到数据返回的完整链路1️⃣ 输入验证Input Validation所有用户输入必须经过 schema 校验如 Zod后才进入业务逻辑文件上传需同时限制大小、类型白名单和扩展名采用白名单验证而非黑名单过滤错误信息不得回显敏感信息2️⃣ SQL 注入防护SQL Injection禁止任何形式的字符串拼接 SQL一律使用参数化查询或 ORM/查询构造器Supabase 等平台的查询需正确使用其链式 API 做条件过滤3️⃣ 认证与授权Authentication AuthorizationToken 存入httpOnlyCookie而不是容易被 XSS 读走的localStorage敏感操作前必须先做授权检查如管理员角色判断Supabase 场景下为所有表启用 Row Level Security行级安全实现基于角色的访问控制RBAC4️⃣ XSS 防护Cross-Site Scripting用户提供的 HTML 必须经 DOMPurify 等工具清洗后再渲染配置 Content-Security-Policy 安全头利用框架如 React自带的转义机制5️⃣ CSRF 防护所有状态变更操作要求携带 CSRF 令牌Cookie 统一设置SameSiteStrict可采用双提交 Cookiedouble-submit cookie模式6️⃣ 限流Rate Limiting所有 API 端点默认限流如 15 分钟内 100 次搜索、支付等昂贵操作使用更严格的独立限流器同时按 IP 与登录用户两个维度限流7️⃣ 敏感数据暴露防护日志中禁止出现密码、token、完整卡号面向用户的错误信息保持通用发生错误请重试详细错误只进服务端日志不向用户暴露 stack trace8️⃣10️⃣ 专项安全链上、依赖与部署前区块链安全Solana 场景钱包签名必须验证、交易细节收款方、金额、余额逐项核验、禁止盲签依赖安全定期执行npm audit、提交 lock 文件、CI 使用npm ci保证可复现构建部署前清单HTTPS 强制、安全头CSP、X-Frame-Options、CORS 正确配置、RLS 启用、文件上传校验等 17 项一次性过堂security-reviewer 智能体主动出击的漏洞猎手rules/security.md 规定一旦发现问题立即停止调用 security-reviewer 智能体处理。agents/security-reviewer.md 就是这个漏洞猎手的完整定义它的核心能力包括主动触发description 明确要求在编写了处理用户输入、认证、API 端点、敏感数据的代码后主动使用无需人工点名自动化扫描内置npm audit、eslint-plugin-security、git-secrets、trufflehog、semgrep等工具的调用方式OWASP Top 10 全覆盖从注入、失效认证、敏感数据泄露到不安全反序列化逐类检查10 大漏洞模式库硬编码密钥、SQL 注入、命令注入、XSS、SSRF、不安全认证、授权缺失、资金竞态条件、限流不足、敏感日志——每条都标注严重级别CRITICAL / HIGH / MEDIUM标准化报告输出包含严重级别、文件位置、影响分析、概念验证和修复建议的安全审查报告并给出 BLOCK / APPROVE WITH CHANGES / APPROVE 的 PR 结论/code-review 命令把安全变成代码门禁commands/code-review.md 定义了一条非常硬核的机制通过git diff --name-only HEAD拿到所有未提交变更的文件逐文件执行安全检查硬编码凭据、SQL 注入、XSS、缺失输入验证、不安全依赖、路径穿越生成带严重级别和行号定位的报告发现 CRITICAL 或 HIGH 级别问题时直接阻止提交命令结尾那句Never approve code with security vulnerabilities绝不批准带安全漏洞的代码正是这套规则的底线精神。配套的 agents/code-reviewer.md 智能体则要求所有代码变更必须使用把安全审查嵌入到每次写码之后的第一时间。安全问题响应协议发现漏洞后的 5 步流程rules/security.md 的Security Response Protocol定义了标准化的应急处置步骤动作要点1️⃣ STOP立即停止先冻结当前工作防止问题扩散2️⃣ Review调用 security-reviewer用专家智能体而非人工直觉来定性3️⃣ Fix修复 CRITICAL 问题高危问题不修完不许继续4️⃣ Rotate轮换已暴露的密钥只要泄露过就默认已失效5️⃣ Sweep全库排查同类问题一个漏洞往往意味着一批漏洞这套止损 → 定性 → 修复 → 换钥 → 扫库的流程与 agents/security-reviewer.md 中的 Emergency Response 章节相互印证覆盖了从发现到复盘的完整闭环。如何启用 Everything Claude Code 的安全规则安全规则是always-follow类型的常驻规则启用方式很简单插件安装作为 Claude Code 插件直接安装/plugin marketplace add/plugin installrules、agents、skills、hooks 一步到位手动安装克隆仓库后将 rules/ 下的文件复制到~/.claude/rules/目录即可生效其余 agents、commands、skills 按需拷贝 小贴士规则文件建议按需裁剪——比如你不做区块链开发可以删掉 Solana 相关检查但前 8 条强制检查项建议原样保留。总结三层防线构建安全闭环Everything Claude Code 的安全体系可以用一张图概括规则层rules/security.md8 条强制检查项 5 步响应协议定义底线技能层skills/security-review/SKILL.md10 大类审查清单定义方法智能体层agents/security-reviewer.md commands/code-review.md主动扫描 提交门禁负责执行对新手而言最实用的上手路径是先装规则再熟悉/code-review门禁最后让 security-reviewer 在你每次写认证、支付、API 代码后自动登场。安全不是上线前的一次性动作而是嵌入每次提交的习惯——这正是这套配置历经 10 多月生产实战验证过的核心理念。【免费下载链接】everything-claude-codeClaude Code toolkit - agents, commands, skills, rules, and hooks for productive AI-assisted development项目地址: https://gitcode.com/GitHub_Trending/eve/everything-claude-code创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表