Guía de seguridad

El hook de seguridad advierte sobre inyección de comandos, XSS y patrones de código no seguros al editar archivos

Play video

Un hook de recordatorio de seguridad que advierte automáticamente sobre posibles vulnerabilidades cuando Claude edita archivos. El plugin intercepta operaciones de escritura, edición y multiedición y analiza el código en busca de patrones peligrosos antes de aplicar los cambios.

El plugin detecta ocho categorías principales de vulnerabilidades, incluida la inyección de comandos en flujos de trabajo de GitHub Actions, llamadas no seguras a child_process.exec(), uso de eval() y new Function(), vectores XSS como dangerouslySetInnerHTML e innerHTML, riesgos de deserialización de pickle de Python e inyección de comandos de os.system().

Cómo funciona: el plugin se ejecuta automáticamente como un hook previo a la herramienta, sin necesidad de comandos. Cuando Claude intente escribir código que contenga patrones potencialmente peligrosos, verás una advertencia con consejos específicos de corrección antes de que continúe la edición. Las advertencias tienen alcance de sesión, por lo que solo las ves una vez.

Ejemplos de advertencias que podrías ver:

  • Sugerencias para usar execFileNoThrow() en lugar de child_process.exec() para evitar la inyección de shell
  • Alertas sobre riesgos de XSS al usar innerHTML o dangerouslySetInnerHTML
  • Advertencias sobre la inyección de GitHub Actions al editar archivos de flujo de trabajo