Security Guidance
Hook di sicurezza: avvisi su command injection, XSS e pattern di codice non sicuri durante la modifica dei file
Un hook di promemoria sulla sicurezza che avvisa automaticamente di potenziali vulnerabilità quando Claude modifica i file. Il plugin intercetta le operazioni Write, Edit e MultiEdit, analizzando il codice alla ricerca di pattern pericolosi prima che le modifiche vengano applicate.
Il plugin rileva otto categorie principali di vulnerabilità: command injection nei flux de travail di GitHub Actions, chiamate non sicure a child_process.exec(), uso di eval() e new Function(), vettori XSS come dangerouslySetInnerHTML e innerHTML, rischi di deserializzazione con pickle di Python e command injection tramite os.system().
Come funziona: il plugin viene eseguito automaticamente come hook pre-tool, senza necessità di comandi. Quando Claude tenta di scrivere codice contenente pattern potenzialmente non sicuri, viene mostrato un avviso con indicazioni specifiche su come correggere il problema, prima che la modifica venga applicata. Gli avvisi hanno scope di sessione: ogni avviso viene mostrato una sola volta.
Esempi di avvisi che potrebbero comparire:
- Suggerimenti per usare execFileNoThrow() al posto di child_process.exec() per prevenire la shell injection
- Avvisi sui rischi XSS legati all'uso di innerHTML o dangerouslySetInnerHTML
- Avvisi su injection in GitHub Actions durante la modifica dei file di flux de travail