VibeSec 安全审查
安全意识检查:部署前安全审查、权限确认、风险识别
安全意识检查:部署前安全审查、权限确认、风险识别
安全意识检查:部署前安全审查、权限确认、风险识别
/careful — 破坏性命令防护
安全模式现已启用。每条 bash 命令在执行前都会检查是否存在破坏性
模式。如果检测到破坏性命令,你会收到警告,
并可以选择继续或取消。
mkdir -p ~/.gstack/analytics
echo '{"skill":"careful","ts":"'$(date -u +%Y-%m-%dT%H:%M:%SZ)'","repo":"'$(basename "$(git rev-parse --show-toplevel 2>/dev/null)" 2>/dev/null || echo "unknown")'"}' >> ~/.gstack/analytics/skill-usage.jsonl 2>/dev/null || true
受保护的内容
| 模式 | 示例 | 风险 |
| `rm -rf` / `rm -r` / `rm --recursive` | `rm -rf /var/data` | 递归删除 |
| `DROP TABLE` / `DROP DATABASE` | `DROP TABLE users;` | 数据丢失 |
| `TRUNCATE` | `TRUNCATE orders;` | 数据丢失 |
| `git push --force` / `-f` | `git push -f origin main` | 重写历史 |
| `git reset --hard` | `git reset --hard HEAD~3` | 未提交工作丢失 |
| `git checkout .` / `git restore .` | `git checkout .` | 未提交工作丢失 |
| `kubectl delete` | `kubectl delete pod` | 影响生产环境 |
| `docker rm -f` / `docker system prune` | `docker system prune -a` | 容器/镜像丢失 |
安全例外
以下模式允许直接执行而不发出警告:
rm -rf node_modules / .next / dist / __pycache__ / .cache / build / .turbo / coverage
工作原理
钩子会从工具输入 JSON 中读取命令,将其与上述
模式进行比对,如果匹配则返回 permissionDecision: "ask" 并附带警告消息。
你始终可以忽略警告并继续执行。
要停用,请结束对话或开启新对话。钩子按会话作用域生效。
评论区