Security Guidance
Hook de sécurité qui avertit des injections de commandes, des failles XSS et des patterns de code non sécurisés lors de l'édition de fichiers
Un hook de rappel de sécurité qui avertit automatiquement des vulnérabilités potentielles lorsque Claude modifie des fichiers. Le plugin intercepte les opérations Write, Edit et MultiEdit et analyse le code à la recherche de patterns dangereux avant que les modifications ne soient appliquées.
Le plugin détecte huit grandes catégories de vulnérabilités : injection de commandes dans les workflows GitHub Actions, appels non sécurisés à child_process.exec(), utilisation de eval() et new Function(), vecteurs XSS comme dangerouslySetInnerHTML et innerHTML, risques de désérialisation Python pickle, et injection de commandes via os.system().
Fonctionnement : Le plugin s'exécute automatiquement comme hook pré-outil — aucune commande requise. Lorsque Claude tente d'écrire du code contenant des patterns potentiellement non sécurisés, un avertissement avec des conseils de remédiation spécifiques s'affiche avant que la modification ne soit appliquée. Les avertissements sont limités à la session, vous ne les verrez donc qu'une seule fois.
Exemples d'avertissements susceptibles d'apparaître :
- Suggestions d'utiliser execFileNoThrow() plutôt que child_process.exec() pour prévenir les injections shell
- Alertes sur les risques XSS lors de l'utilisation de innerHTML ou dangerouslySetInnerHTML
- Avertissements concernant l'injection dans GitHub Actions lors de la modification de fichiers de workflow