Security Guidance
ファイル編集時にコマンドインジェクション、XSS、安全でないコードパターンを警告するセキュリティフック
Claude がファイルを編集する際に、潜在的なセキュリティ脆弱性を自動的に警告するセキュリティリマインダーフックです。Write、Edit、MultiEdit 操作をインターセプトし、変更が適用される前に危険なパターンをコードでスキャンします。
このプラグインは 8 つの主要な脆弱性カテゴリを検出します。GitHub Actions ワークフローにおけるコマンドインジェクション、安全でない child_process.exec() の呼び出し、eval() および new Function() の使用、dangerouslySetInnerHTML や innerHTML による XSS ベクター、Python の pickle デシリアライゼーションリスク、os.system() によるコマンドインジェクションなどが対象です。
仕組み: このプラグインはプリツールフックとして自動実行されるため、コマンド入力は不要です。Claude が安全でない可能性のあるパターンを含むコードを書こうとすると、編集が実行される前に具体的な修正アドバイスとともに警告が表示されます。警告はセッションスコープで管理されるため、同じ警告が繰り返し表示されることはありません。
表示される警告の例:
- シェルインジェクション防止のため、child_process.exec() の代わりに execFileNoThrow() の使用を推奨する提案
- innerHTML や dangerouslySetInnerHTML 使用時の XSS リスクに関するアラート
- ワークフローファイル編集時の GitHub Actions インジェクションに関する警告