Everything Claude Code 安全规则详解:强制执行的安全检查项逐条解析

发布时间:2026/9/18 1:46:14

Everything Claude Code 安全规则详解:强制执行的安全检查项逐条解析 Everything Claude Code 安全规则详解强制执行的安全检查项逐条解析【免费下载链接】everything-claude-codeClaude Code toolkit - agents, commands, skills, rules, and hooks for productive AI-assisted development项目地址: https://gitcode.com/GitHub_Trending/eve/everything-claude-codeEverything Claude Code 是 Anthropic 黑客松获奖作者开源的 Claude Code 工具包其中的安全规则Security Rules是它的核心亮点之一一套强制执行的安全检查项能在 AI 写代码时自动拦截硬编码密钥、SQL 注入、XSS 等高危问题。本文带你逐条解析这套安全规则的每个检查项、触发机制与响应协议帮助你在日常开发中真正用好它。Everything Claude Code 是什么Everything Claude Code 是一个完整的 Claude Code 配置集合包含 agents智能体、commands斜杠命令、skills技能、rules规则和 hooks钩子全部来自作者 10 多个月的生产实战沉淀。其中安全相关的能力分布在三处组件路径作用安全规则rules/security.md每次提交前强制执行的 8 项安全检查安全审查技能skills/security-review/SKILL.md10 大类安全审查清单与代码模式安全审查智能体agents/security-reviewer.md主动检测并修复漏洞的专家 Agent这三者层层递进规则是底线技能是方法智能体是执行者。强制安全检查清单提交前 8 条必过项rules/security.md 定义了标题为Mandatory Security Checks强制安全检查的清单要求在任何一次提交之前逐项确认无硬编码密钥—— API keys、密码、tokens 一律不得出现在代码中所有用户输入已验证—— 未经验证的输入一律不可信防 SQL 注入—— 必须使用参数化查询防 XSS 攻击—— 输出 HTML 前必须做清洗sanitize启用 CSRF 保护—— 所有状态变更操作需携带令牌认证/授权已验证—— 每个受保护路由都要确认访问控制所有端点启用限流—— 防止滥用与暴力请求错误信息不泄露敏感数据—— 不向前端暴露堆栈与内部细节这 8 条清单的价值在于强制执行四个字rules 是 Claude Code 每次会话都会加载的常驻规则AI 在写代码和提交前会自动对照检查而不是一份放在角落的参考文档。密钥管理禁止硬编码必须走环境变量安全规则对密钥管理给出了明确的红绿线❌ 红线const apiKey sk-proj-xxxxx这类硬编码写法✅ 绿线process.env.OPENAI_API_KEY从环境变量读取且读取后立即校验是否存在缺失时快速失败fail fast配套的验证步骤还包括.env.local必须加入.gitignore、确认 git 历史中无密钥残留、生产密钥托管在部署平台如 Vercel、Railway而非代码仓库。这条规则同时被 skills/security-review/SKILL.md 的Secrets Management章节和 agents/security-reviewer.md 的漏洞模式库重复强调属于最高优先级CRITICAL检查项。安全防护逐项解析从输入到输出的完整链路skills/security-review/SKILL.md 把安全检查细化为 10 大类覆盖了请求进入系统到数据返回的完整链路1️⃣ 输入验证Input Validation所有用户输入必须经过 schema 校验如 Zod后才进入业务逻辑文件上传需同时限制大小、类型白名单和扩展名采用白名单验证而非黑名单过滤错误信息不得回显敏感信息2️⃣ SQL 注入防护SQL Injection禁止任何形式的字符串拼接 SQL一律使用参数化查询或 ORM/查询构造器Supabase 等平台的查询需正确使用其链式 API 做条件过滤3️⃣ 认证与授权Authentication AuthorizationToken 存入httpOnlyCookie而不是容易被 XSS 读走的localStorage敏感操作前必须先做授权检查如管理员角色判断Supabase 场景下为所有表启用 Row Level Security行级安全实现基于角色的访问控制RBAC4️⃣ XSS 防护Cross-Site Scripting用户提供的 HTML 必须经 DOMPurify 等工具清洗后再渲染配置 Content-Security-Policy 安全头利用框架如 React自带的转义机制5️⃣ CSRF 防护所有状态变更操作要求携带 CSRF 令牌Cookie 统一设置SameSiteStrict可采用双提交 Cookiedouble-submit cookie模式6️⃣ 限流Rate Limiting所有 API 端点默认限流如 15 分钟内 100 次搜索、支付等昂贵操作使用更严格的独立限流器同时按 IP 与登录用户两个维度限流7️⃣ 敏感数据暴露防护日志中禁止出现密码、token、完整卡号面向用户的错误信息保持通用发生错误请重试详细错误只进服务端日志不向用户暴露 stack trace8️⃣10️⃣ 专项安全链上、依赖与部署前区块链安全Solana 场景钱包签名必须验证、交易细节收款方、金额、余额逐项核验、禁止盲签依赖安全定期执行npm audit、提交 lock 文件、CI 使用npm ci保证可复现构建部署前清单HTTPS 强制、安全头CSP、X-Frame-Options、CORS 正确配置、RLS 启用、文件上传校验等 17 项一次性过堂security-reviewer 智能体主动出击的漏洞猎手rules/security.md 规定一旦发现问题立即停止调用 security-reviewer 智能体处理。agents/security-reviewer.md 就是这个漏洞猎手的完整定义它的核心能力包括主动触发description 明确要求在编写了处理用户输入、认证、API 端点、敏感数据的代码后主动使用无需人工点名自动化扫描内置npm audit、eslint-plugin-security、git-secrets、trufflehog、semgrep等工具的调用方式OWASP Top 10 全覆盖从注入、失效认证、敏感数据泄露到不安全反序列化逐类检查10 大漏洞模式库硬编码密钥、SQL 注入、命令注入、XSS、SSRF、不安全认证、授权缺失、资金竞态条件、限流不足、敏感日志——每条都标注严重级别CRITICAL / HIGH / MEDIUM标准化报告输出包含严重级别、文件位置、影响分析、概念验证和修复建议的安全审查报告并给出 BLOCK / APPROVE WITH CHANGES / APPROVE 的 PR 结论/code-review 命令把安全变成代码门禁commands/code-review.md 定义了一条非常硬核的机制通过git diff --name-only HEAD拿到所有未提交变更的文件逐文件执行安全检查硬编码凭据、SQL 注入、XSS、缺失输入验证、不安全依赖、路径穿越生成带严重级别和行号定位的报告发现 CRITICAL 或 HIGH 级别问题时直接阻止提交命令结尾那句Never approve code with security vulnerabilities绝不批准带安全漏洞的代码正是这套规则的底线精神。配套的 agents/code-reviewer.md 智能体则要求所有代码变更必须使用把安全审查嵌入到每次写码之后的第一时间。安全问题响应协议发现漏洞后的 5 步流程rules/security.md 的Security Response Protocol定义了标准化的应急处置步骤动作要点1️⃣ STOP立即停止先冻结当前工作防止问题扩散2️⃣ Review调用 security-reviewer用专家智能体而非人工直觉来定性3️⃣ Fix修复 CRITICAL 问题高危问题不修完不许继续4️⃣ Rotate轮换已暴露的密钥只要泄露过就默认已失效5️⃣ Sweep全库排查同类问题一个漏洞往往意味着一批漏洞这套止损 → 定性 → 修复 → 换钥 → 扫库的流程与 agents/security-reviewer.md 中的 Emergency Response 章节相互印证覆盖了从发现到复盘的完整闭环。如何启用 Everything Claude Code 的安全规则安全规则是always-follow类型的常驻规则启用方式很简单插件安装作为 Claude Code 插件直接安装/plugin marketplace add/plugin installrules、agents、skills、hooks 一步到位手动安装克隆仓库后将 rules/ 下的文件复制到~/.claude/rules/目录即可生效其余 agents、commands、skills 按需拷贝 小贴士规则文件建议按需裁剪——比如你不做区块链开发可以删掉 Solana 相关检查但前 8 条强制检查项建议原样保留。总结三层防线构建安全闭环Everything Claude Code 的安全体系可以用一张图概括规则层rules/security.md8 条强制检查项 5 步响应协议定义底线技能层skills/security-review/SKILL.md10 大类审查清单定义方法智能体层agents/security-reviewer.md commands/code-review.md主动扫描 提交门禁负责执行对新手而言最实用的上手路径是先装规则再熟悉/code-review门禁最后让 security-reviewer 在你每次写认证、支付、API 代码后自动登场。安全不是上线前的一次性动作而是嵌入每次提交的习惯——这正是这套配置历经 10 多月生产实战验证过的核心理念。【免费下载链接】everything-claude-codeClaude Code toolkit - agents, commands, skills, rules, and hooks for productive AI-assisted development项目地址: https://gitcode.com/GitHub_Trending/eve/everything-claude-code创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/18 1:46:14

看完就会:盘点2026年抢手爆款的一键生成论文工具

一天写完毕业论文在2026年已不再是天方夜谭。以下是2026年最炸裂、实测能大幅提速的一键生成论文工具,覆盖选题、文献、写作、降重、排版五大核心场景,帮你高效搞定论文。 一、全流程王者:一站式搞定论文全链路(一天定稿首选&…

2026/9/18 1:46:14

知识图谱与BERT-CNN融合的电影原声智能问答系统实践

简介:面向电影原声领域的智能问答系统论文PDF,提出一种基于BERT-CNN算法的系统设计方案,主要解决传统智能问答无法准确理解用户意图、返回不精确答案的问题。资源完整介绍了系统实现路径:先构建包含电影名称、演员、导演等实体及其…

2026/9/18 2:41:16

力扣31题下一个排列:字典序算法与双指针三步详解

刷题这事,我一直有个观点:真正值得反复琢磨的,往往不是那些难到劝退的压轴题,而是看起来“中等偏易”、背后却藏着完整套路模板的题。力扣第31题“下一个排列”就是其中最典型的一道,它同时出现在热题100和不少大厂笔试…

2026/9/18 2:41:16

Gyroflow 视频防抖:从安装、调参到导出稳画面的完整教程

Gyroflow 视频防抖:从安装、调参到导出稳画面的完整教程 【免费下载链接】gyroflow Video stabilization using gyroscope data 项目地址: https://gitcode.com/GitHub_Trending/gy/gyroflow Gyroflow 是一款基于陀螺仪数据的开源视频防抖工具,它…

2026/9/18 2:41:16

ATmega328+TB67S531FTG工业步进电机控制方案

1. 项目概述:为什么工业现场还在用ATmega328驱动步进电机?在工业自动化和机器人开发一线干了十多年,我见过太多人一上来就堆ROS2、树莓派CM0 Nano、甚至直接上工业级AI视觉套件,结果连最基础的执行器——两相双极步进电机——都抖…

2026/9/18 2:41:16

Windows命令行字符处理实战:从findstr到for/f与PowerShell

做Windows运维和日常办公自动化,有一件事绕不开:在命令行里处理字符串。格式不对的日志、几百个文件里的统一替换、临时想从一个1GB的文件里捞几行关键信息——这些活如果靠鼠标在GUI里一层层点,十有八九会把时间耗在重复劳动上,而…

2026/9/18 2:36:16

人才测评题库结构化:从Word文档到可验证JSON题库

简介:本资源是一份面向HR从业者、企业招聘专员、职业测评师及自我提升学习者的人际交往能力专项测评题库,聚焦人才选拔与软技能评估场景。内含两套结构化笔试题:第一套15题侧重人际交往倾向与社交习惯自评,第二套12题考察人际问题…

2026/9/16 12:52:37

拯救者Y7000黑屏故障排查与维修实战指南

1. 项目概述:一台黑屏的拯救者Y7000,到底卡在哪一步? 联想拯救者Y7000系列笔记本,从2018年第一代搭载i5-8300H开始,到后来的i7-9750H、i7-10750H、i5-11400H,再到2023年款的R7-7840HS,它始终是学…

2026/9/18 0:01:09

Google Colab 实战:运行模型、数据加载与报错排查

1. 为什么我劝你先搞懂 Colab 的运行模型1.1 Colab 到底是什么,跟本地跑代码差在哪Google Colab 简单说就是一台跑在浏览器里的 Linux 虚拟机,你打开一个 Notebook,背后就连上了一台带 GPU 的远程机器。你在单元格里敲的每一行 Python&#x…

2026/9/18 0:01:09

C语言数据类型与表达式详解

1. C语言数据与数据类型概述在C语言编程中,数据是程序处理的核心对象。理解数据的分类和特性是掌握C语言的基础。C语言中的数据主要分为四大类:常量、变量、表达式和函数。这些数据类型构成了C语言程序的基本元素,每种类型都有其独特的特性和…

2026/9/18 0:01:09

SQL时间字段指定时间段查询:区间语义、索引与时区避坑

上周排查一个线上问题&#xff0c;用户反馈"昨天的订单一条都没查到"&#xff0c;但数据库里明明躺着两千多条。最后定位下来&#xff0c;不是数据丢了&#xff0c;也不是接口挂了&#xff0c;而是那个查询条件把时间段写成了> 2024-05-20 00:00:00 AND < 2024…

2026/9/16 22:55:57

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行&#xff0c;Type-C接口算是典型的“看着简单&#xff0c;做起来全坑”的东西。光引脚就24个&#xff0c;高低速信号、电源、控制线全部塞在一个小小的连接器里&#xff0c;如果PCB布局不做规划&#xff0c;打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/16 22:56:09

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/16 22:56:16

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码