Security Guidance
Sicherheits-Hook warnt vor Command Injection, XSS und unsicheren Code-Mustern beim Bearbeiten von Dateien
Ein Sicherheits-Reminder-Hook, der automatisch vor potenziellen Sicherheitslücken warnt, wenn Claude Dateien bearbeitet. Das Plugin fängt Write-, Edit- und MultiEdit-Operationen ab und scannt den Code vor der Übernahme der Änderungen auf gefährliche Muster.
Das Plugin erkennt acht wichtige Schwachstellenkategorien: Command Injection in GitHub-Actions-Workflows, unsichere child_process.exec()-Aufrufe, eval()- und new Function()-Verwendung, XSS-Vektoren wie dangerouslySetInnerHTML und innerHTML, Python-Pickle-Deserialisierungsrisiken sowie os.system()-Command-Injection.
So funktioniert es: Das Plugin läuft automatisch als Pre-Tool-Hook – keine Befehle nötig. Wenn Claude Code mit potenziell unsicheren Mustern schreiben möchte, erhältst du vor der Übernahme der Änderung eine Warnung mit konkreten Hinweisen zur Behebung. Warnungen sind sitzungsbezogen, d. h. du siehst jede nur einmal.
Beispiele für mögliche Warnungen:
- Empfehlungen, execFileNoThrow() statt child_process.exec() zu verwenden, um Shell-Injection zu verhindern
- Hinweise auf XSS-Risiken bei der Verwendung von innerHTML oder dangerouslySetInnerHTML
- Warnungen vor GitHub-Actions-Injection beim Bearbeiten von Workflow-Dateien