[claude code] 04 进阶篇:权限、Hooks 与自动化

发布时间:2026/9/25 3:49:34

[claude code] 04 进阶篇:权限、Hooks 与自动化 04 进阶篇权限、Hooks 与自动化精细控制 Claude Code 的行为边界让 AI 安全地为你工作。4.1 分层权限系统Claude Code 的权限系统分为三层权限模式粗粒度 → allow/deny 规则细粒度 → 沙盒隔离层权限模式回顾模式读取编辑命令切换方式普通模式自动需确认需确认ShiftTab自动接受编辑自动自动需确认ShiftTab计划模式自动不执行不执行ShiftTab4.2 allow/deny 规则配置配置文件位置文件作用范围优先级~/.claude/settings.json全局所有项目低.claude/settings.json项目团队共享中.claude/settings.local.json项目个人高规则语法{permissions:{allow:[Read,Glob,Grep,Bash(npm run test),Bash(npm run build),Bash(git status),Bash(git diff),Bash(git log*)],deny:[Bash(rm -rf *),Bash(git push --force),Bash(curl * | bash),Read(./.env*),Read(./**/secrets/*)]}}规则匹配模式模式含义示例Read允许/拒绝所有读取读取任意文件Write允许/拒绝所有写入修改任意文件Bash(npm run test)精确匹配命令仅匹配npm run testBash(npm run:*)前缀匹配冒号分隔匹配npm run test、npm run build等Bash(git *)通配符匹配匹配所有 git 命令Read(./.env*)Glob 匹配文件路径匹配.env、.env.local等实战配置示例前端项目{permissions:{allow:[Read,Glob,Grep,Bash(npm run:*),Bash(npx:*),Bash(git *),Bash(node *)],deny:[Bash(npm publish*),Bash(git push --force*),Read(./.env*)]}}Python 项目{permissions:{allow:[Read,Glob,Grep,Bash(python *),Bash(pytest *),Bash(pip install *),Bash(git *),Bash(poetry *)],deny:[Bash(pip install --user *),Bash(git push --force*),Read(./**/credentials*)]}}最佳实践先用普通模式观察 Claude 常用哪些命令再逐步添加 allow 规则始终添加 deny 规则保护危险操作rm -rf、git push --force敏感文件用Read(./path*)deny 规则保护不要使用--dangerously-skip-permissions除非在 CI 等受信环境4.3 Hooks 系统Hooks 是 Claude Code 的自动化引擎在特定生命周期事件触发时执行自定义命令。8 大生命周期事件事件触发时机可用变量能否阻断典型用途SessionStart会话开始无否环境初始化UserPromptSubmit用户按回车前prompt是危险指令过滤PreToolUse工具执行前tool_name,tool_input是权限审计PostToolUse工具执行后tool_name,tool_input,tool_output否自动格式化NotificationClaude 需要用户输入notification_text否桌面通知Stop响应完全结束无否摘要日志SubagentStop子代理任务结束subagent_name,result否子任务统计PreCompact对话压缩前无否备份历史Hook 配置结构{hooks:{事件名:[{matcher:匹配模式正则,hooks:[{type:command,command:要执行的 shell 命令}]}]}}可用环境变量变量含义适用事件$CLAUDE_TOOL_NAME被调用的工具名PreToolUse, PostToolUse$CLAUDE_TOOL_INPUT工具输入JSONPreToolUse, PostToolUse$CLAUDE_TOOL_INPUT_FILE_PATH文件路径文件操作工具$CLAUDE_TOOL_OUTPUT工具输出JSONPostToolUse$CLAUDE_PROMPT用户提示文本UserPromptSubmit4.4 Hook 实战示例示例一自动格式化PostToolUse每次 Claude 编辑文件后自动运行 Prettier{hooks:{PostToolUse:[{matcher:Write|Edit,hooks:[{type:command,command:npx prettier --write \$CLAUDE_TOOL_INPUT_FILE_PATH\ 2/dev/null || true}]}]}}示例二ESLint 检查PostToolUse编辑 JS/TS 文件后自动 lint{hooks:{PostToolUse:[{matcher:Write|Edit,hooks:[{type:command,command:npx eslint \$CLAUDE_TOOL_INPUT_FILE_PATH\ --fix 2/dev/null || true}]}]}}示例三安全审计PreToolUse阻止 Claude 读取敏感文件{hooks:{PreToolUse:[{matcher:Read,hooks:[{type:command,command:echo \$CLAUDE_TOOL_INPUT\ | jq -r .file_path | grep -qE \\.(env|key|pem)$ echo BLOCK: 不允许读取敏感文件 exit 1 || exit 0}]}]}}示例四桌面通知NotificationClaude 需要输入时发送系统通知{hooks:{Notification:[{matcher:,hooks:[{type:command,command:osascript -e display notification \Claude Code 需要你的输入\ with title \Claude Code\}]}]}}Linux 替代方案{command:notify-send Claude Code 需要你的输入}Windows 替代方案{command:powershell -Command \[System.Reflection.Assembly]::LoadWithPartialName(System.Windows.Forms); [System.Windows.Forms.MessageBox]::Show(Claude Code 需要你的输入, Claude Code)\}示例五会话日志Stop每次会话结束记录摘要{hooks:{Stop:[{matcher:,hooks:[{type:command,command:echo \[$(date %Y-%m-%d %H:%M)] Session ended in $(pwd)\ ~/.claude/session-log.txt}]}]}}示例六Python 自动格式化PostToolUse{hooks:{PostToolUse:[{matcher:Write|Edit,hooks:[{type:command,command:echo \$CLAUDE_TOOL_INPUT\ | jq -r .file_path | grep -qE \\.py$ black \$CLAUDE_TOOL_INPUT_FILE_PATH\ 2/dev/null || true}]}]}}4.5 自动化工作流工作流一代码质量门禁{hooks:{PostToolUse:[{matcher:Write|Edit,hooks:[{type:command,command:FILE\$CLAUDE_TOOL_INPUT_FILE_PATH\; case \$FILE\ in *.py) black \$FILE\ flake8 \$FILE\;; *.ts|*.tsx) npx prettier --write \$FILE\ npx eslint \$FILE\ --fix;; *.go) gofmt -w \$FILE\;; esac 2/dev/null || true}]}]}}工作流二自动测试{hooks:{PostToolUse:[{matcher:Write|Edit,hooks:[{type:command,command:FILE\$CLAUDE_TOOL_INPUT_FILE_PATH\; case \$FILE\ in *test*.py) pytest \$FILE\ -q;; *test*.ts) npx jest \$FILE\;; esac 2/dev/null || true}]}]}}工作流三Git 安全防护{hooks:{PreToolUse:[{matcher:Bash,hooks:[{type:command,command:echo \$CLAUDE_TOOL_INPUT\ | jq -r .command | grep -qiE (push --force|reset --hard|clean -f|rm -rf /) echo BLOCK: 危险 Git 操作被阻止 exit 1 || exit 0}]}]}}4.6 沙盒模式在隔离环境中运行命令防止意外损害{security:{sandbox:true}}沙盒模式下Claude 执行的命令被限制在安全范围内。最佳实践生产环境或共享服务器上建议开启沙盒模式。4.7 Hook 注意事项注意事项说明保持轻量Hook 在每次工具调用时执行慢 Hook 会严重拖慢体验错误容忍用2/dev/null || true防止 Hook 报错阻断流程matcher 是正则Write|Edit匹配 Write 或 Edit 工具阻断返回非零PreToolUse Hook exit 1 会阻断工具执行配置位置全局~/.claude/settings.json或项目.claude/settings.local.json4.8 小结概念关键要点权限模式三种模式ShiftTab 切换allow/deny细粒度控制支持精确匹配和通配符Hooks8 大生命周期事件实现自动化常用 Hook格式化、lint、安全审计、通知沙盒生产环境建议开启Hook 原则轻量、容错、正则匹配上一篇03 项目篇CLAUDE.md 与项目配置下一篇05 实战篇MCP 服务器与技能扩展
延伸阅读

更多相关文章

2026/9/25 1:27:05

飞书智能助手:LLM驱动MCP工具调用实战

文章目录一、项目概述二、飞书应用创建与配置三、依赖配置四、核心代码实现五、完整配置清单六、测试与验证七、生产环境部署建议八、总结一、项目概述本文基于现有的 MCP Client Demo 项目(可以参考之前的博文Spring AI MCP Client 实战),详细介绍了如何将其与飞书…

2026/9/21 6:07:02

Subfinder字幕查找器:3种方法帮你轻松找到完美字幕

Subfinder字幕查找器:3种方法帮你轻松找到完美字幕 【免费下载链接】subfinder 字幕查找器 项目地址: https://gitcode.com/gh_mirrors/subfi/subfinder 想象一下,你刚下载了一部精彩的电影,准备享受周末的观影时光,却发现…

2026/9/20 5:55:04

Java AI智能体开发实战指南:从零构建企业级智能应用

Java AI智能体开发实战指南:从零构建企业级智能应用 一、什么是Java AI智能体?如何落地开发? AI智能体(Agent)是一个能够感知环境、自主决策并执行任务的智能程序。在Java生态中,开发AI智能体通常指利用Spr…

2026/9/25 3:47:43

ESP32上WASM为何不能直接调用硬件:架构设计与安全隔离

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 3:47:43

哈工大SSE练习39:C语言在线评测从拆题到AC的完整指南

看到标题里的“SSE”,先别急着把它跟前端那个 Server-Sent Events 对应起来。在哈工大,SSE 是同学们对 C 语言课程那个在线编程练习平台的约定俗成叫法。不管是软件学院还是计算学部的同学,大一学 C 语言基本都绕不开在这上面刷题。系统界面不…

2026/9/25 3:42:43

GaN高功率链路中90°H面弯波导损耗优化与工程复盘

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 20:24:47

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/23 12:06:55

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/25 0:02:35

AI元人文:从工具使用到思维重构的深度探索

最近半年我一直在琢磨一件事:AI元人文到底是什么?说白了,就是“用元视角重新审视人与AI的关系”,也在“探索AI如何反向逼着我们发现自己的思考边界”。标题里的“元探索”,在我看就是一层套一层的追问——当你用AI解决…

2026/9/25 0:02:35

Python+CNN车牌识别实战:从数据预处理到模型训练与部署

简介:基于Python与卷积神经网络的车牌识别项目,面向计算机视觉初学者及智能交通开发者,目标是帮助用户掌握从数据预处理、模型构建到实际部署的完整流程。压缩包共25个文件,包含jpg/png图像样本、py训练脚本、md说明文档、dat数据…

2026/9/25 0:02:35

Vim基础操作全攻略:保存退出、模式切换与高频命令实战

1. 项目概述1.1 核心需求解析今天聊聊Vim。写这个题目的原因是:几乎每个后端开发者、运维人员、数据工程师某天都会遇到一个场景——深夜加班,服务器登录界面只有黑底白字,编辑器只有vi/vim,你必须在五分钟内完成一次配置修改并保…

2026/9/22 16:34:32

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/22 20:01:30

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/22 13:25:41

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑