Security Guidance
파일 편집 시 커맨드 인젝션, XSS, 안전하지 않은 코드 패턴을 경고하는 보안 후크
Claude가 파일을 편집할 때 잠재적 보안 취약점을 자동으로 경고하는 보안 리마인더 후크입니다. 이 플러그인은 Write, Edit, MultiEdit 작업을 가로채어 변경사항이 적용되기 전에 위험한 패턴이 있는지 코드를 스캔합니다.
이 플러그인은 GitHub Actions 워크플로우의 커맨드 인젝션, 안전하지 않은 child_process.exec() 호출, eval() 및 new Function() 사용, dangerouslySetInnerHTML 및 innerHTML 같은 XSS 벡터, Python pickle 역직렬화 위험, os.system() 커맨드 인젝션을 포함한 8가지 주요 취약점 유형을 탐지합니다.
동작 방식: 플러그인은 별도의 명령어 없이 사전 도구 후크로 자동 실행됩니다. Claude가 잠재적으로 안전하지 않은 패턴이 포함된 코드를 작성하려 할 때, 편집이 진행되기 전에 구체적인 조치 방법과 함께 경고가 표시됩니다. 경고는 세션 단위로 관리되어 동일한 경고는 한 번만 표시됩니다.
경고 예시:
- 셸 인젝션 방지를 위해 child_process.exec() 대신 execFileNoThrow() 사용을 권장하는 제안
- innerHTML 또는 dangerouslySetInnerHTML 사용 시 XSS 위험에 대한 경고
- 워크플로우 파일 편집 시 GitHub Actions 인젝션에 대한 경고