Security Guidance
Un hook de seguridad que avisa sobre inyección de comandos, XSS y patrones de código inseguros al editar archivos
Un hook de aviso de seguridad que alerta automáticamente sobre posibles vulnerabilidades cuando Claude edita archivos. El plugin intercepta las operaciones Write, Edit y MultiEdit, y analiza el código en busca de patrones peligrosos antes de aplicar los cambios.
El plugin detecta ocho categorías principales de vulnerabilidades, entre ellas: inyección de comandos en flujos de trabajo de GitHub Actions, llamadas inseguras a child_process.exec(), uso de eval() y new Function(), vectores XSS como dangerouslySetInnerHTML e innerHTML, riesgos de deserialización con pickle en Python e inyección de comandos mediante os.system().
Cómo funciona: El plugin se ejecuta automáticamente como un hook previo a la herramienta, sin necesidad de ningún comando. Cuando Claude intenta escribir código con patrones potencialmente inseguros, verás un aviso con indicaciones de corrección específicas antes de que se aplique la edición. Los avisos tienen alcance de sesión, por lo que cada uno aparece una sola vez.
Ejemplos de avisos que podrías ver:
- Sugerencias para usar execFileNoThrow() en lugar de child_process.exec() y evitar la inyección de comandos en la shell
- Alertas sobre riesgos de XSS al usar innerHTML o dangerouslySetInnerHTML
- Avisos sobre inyección en GitHub Actions al editar archivos de flujo de trabajo