Claude 设置审计
分析此仓库并生成推荐的 Claude Code settings.json 只读命令权限。
使用场景
- 你正在为仓库设置或审计 Claude Code
settings.json 权限。
- 你需要从仓库的技术栈、工具和 monorepo 结构推断安全的只读允许列表。
- 你想审查或替换现有的 Claude 权限基线,改为基于证据的配置。
阶段 1:检测技术栈
运行以下命令检测仓库结构:
ls -la
find . -maxdepth 2 \( -name "*.toml" -o -name "*.json" -o -name "*.lock" -o -name "*.yaml" -o -name "*.yml" -o -name "Makefile" -o -name "Dockerfile" -o -name "*.tf" \) 2>/dev/null | head -50
检查以下指示文件:
| 类别 |
检查文件 |
| Python |
pyproject.toml, setup.py, requirements.txt, Pipfile, poetry.lock, uv.lock |
| Node.js |
package.json, package-lock.json, yarn.lock, pnpm-lock.yaml |
| Go |
go.mod, go.sum |
| Rust |
Cargo.toml, Cargo.lock |
| Ruby |
Gemfile, Gemfile.lock |
| Java |
pom.xml, build.gradle, build.gradle.kts |
| 构建 |
Makefile, Dockerfile, docker-compose.yml |
| 基础设施 |
*.tf 文件, kubernetes/, helm/ |
| Monorepo |
lerna.json, nx.json, turbo.json, pnpm-workspace.yaml |
阶段 2:检测服务
检查服务集成:
| 服务 |
检测方式 |
| Sentry |
依赖中的 sentry-sdk,@sentry/* 包,.sentryclirc,sentry.properties |
| Linear |
Linear 配置文件,.linear/ 目录 |
读取依赖文件识别框架:
package.json → 检查 dependencies 和 devDependencies
pyproject.toml → 检查 [project.dependencies] 或 [tool.poetry.dependencies]
Gemfile → 检查 gem 名称
Cargo.toml → 检查 [dependencies]
阶段 3:检查现有设置
cat .claude/settings.json 2>/dev/null || echo "No existing settings"
阶段 4:生成建议
通过组合以下内容构建允许列表:
基线命令(始终包含)
[
"Bash(ls:*)",
"Bash(pwd:*)",
"Bash(find:*)",
"Bash(file:*)",
"Bash(stat:*)",
"Bash(wc:*)",
"Bash(head:*)",
"Bash(tail:*)",
"Bash(cat:*)",
"Bash(tree:*)",
"Bash(git status:*)",
"Bash(git log:*)",
"Bash(git diff:*)",
"Bash(git show:*)",
"Bash(git branch:*)",
"Bash(git remote:*)",
"Bash(git tag:*)",
"Bash(git stash list:*)",
"Bash(git rev-parse:*)",
"Bash(gh pr view:*)",
"Bash(gh pr list:*)",
"Bash(gh pr checks:*)",
"Bash(gh pr diff:*)",
"Bash(gh issue view:*)",
"Bash(gh issue list:*)",
"Bash(gh run view:*)",
"Bash(gh run list:*)",
"Bash(gh run logs:*)",
"Bash(gh repo view:*)",
"Bash(gh api:*)"
]
技术栈特定命令
仅包含项目中实际检测到的工具命令。
Python(如果检测到 Python 文件或配置)
| 如果检测到 |
添加这些命令 |
| 任意 Python |
python --version, python3 --version |
poetry.lock |
poetry show, poetry env info |
uv.lock |
uv pip list, uv tree |
Pipfile.lock |
pipenv graph |
requirements.txt(无其他锁文件) |
pip list, pip show, pip freeze |
Node.js(如果检测到 package.json)
| 如果检测到 |
添加这些命令 |
| 任意 Node.js |
node --version |
pnpm-lock.yaml |
pnpm list, pnpm why |
yarn.lock |
yarn list, yarn info, yarn why |
package-lock.json |
npm list, npm view, npm outdated |
TypeScript(tsconfig.json) |
tsc --version |
其他语言
| 如果检测到 |
添加这些命令 |
go.mod |
go version, go list, go mod graph, go env |
Cargo.toml |
rustc --version, cargo --version, cargo tree, cargo metadata |
Gemfile |
ruby --version, bundle list, bundle show |
pom.xml |
java --version, mvn --version, mvn dependency:tree |
build.gradle |
java --version, gradle --version, gradle dependencies |
构建工具
| 如果检测到 |
添加这些命令 |
Dockerfile |
docker --version, docker ps, docker images |
docker-compose.yml |
docker-compose ps, docker-compose config |
*.tf 文件 |
terraform --version, terraform providers, terraform state list |
Makefile |
make --version, make -n |
技能(用于 Sentry 项目)
如果是 Sentry 项目(或已安装 sentry-skills 插件),包含:
[
"Skill(sentry-skills:agents-md)",
"Skill(sentry-skills:blog-writing-guide)",
"Skill(sentry-skills:brand-guidelines)",
"Skill(sentry-skills:claude-settings-audit)",
"Skill(sentry-skills:code-review)",
"Skill(sentry-skills:code-simplifier)",
"Skill(sentry-skills:commit)",
"Skill(sentry-skills:create-branch)",
"Skill(sentry-skills:create-pr)",
"Skill(sentry-skills:django-access-review)",
"Skill(sentry-skills:django-perf-review)",
"Skill(sentry-skills:doc-coauthoring)",
"Skill(sentry-skills:find-bugs)",
"Skill(sentry-skills:gh-review-requests)",
"Skill(sentry-skills:gha-security-review)",
"Skill(sentry-skills:iterate-pr)",
"Skill(sentry-skills:pr-writer)",
"Skill(sentry-skills:security-review)",
"Skill(sentry-skills:skill-creator)",
"Skill(sentry-skills:skill-scanner)",
"Skill(sentry-skills:skill-writer)",
"Skill(sentry-skills:sred-project-organizer)",
"Skill(sentry-skills:sred-work-summary)"
]
WebFetch 域名
始终包含(Sentry 项目)
[
"WebFetch(domain:docs.sentry.io)",
"WebFetch(domain:develop.sentry.dev)",
"WebFetch(domain:docs.github.com)",
"WebFetch(domain:cli.github.com)"
]
框架特定
| 如果检测到 |
添加域名 |
| Django |
docs.djangoproject.com |
| Flask |
flask.palletsprojects.com |
| FastAPI |
fastapi.tiangolo.com |
| React |
react.dev |
| Next.js |
nextjs.org |
| Vue |
vuejs.org |
| Express |
expressjs.com |
| Rails |
guides.rubyonrails.org, api.rubyonrails.org |
| Go |
pkg.go.dev |
| Rust |
docs.rs, doc.rust-lang.org |
| Docker |
docs.docker.com |
| Kubernetes |
kubernetes.io |
| Terraform |
registry.terraform.io |
MCP 服务器建议
MCP 服务器在 .mcp.json 中配置(而非 settings.json)。检查现有配置:
cat .mcp.json 2>/dev/null || echo "No existing .mcp.json"
Sentry MCP(如果检测到 Sentry SDK)
添加到 .mcp.json(将 {org-slug} 和 {project-slug} 替换为你的 Sentry 组织和项目标识):
{
"mcpServers": {
"sentry": {
"type": "http",
"url": "https://mcp.sentry.dev/mcp/{org-slug}/{project-slug}"
}
}
}
Linear MCP(如果检测到 Linear 使用)
添加到 .mcp.json:
{
"mcpServers": {
"linear": {
"command": "npx",
"args": ["-y", "@linear/mcp-server"],
"env": {
"LINEAR_API_KEY": "${LINEAR_API_KEY}"
}
}
}
}
注意:永远不要建议 GitHub MCP。GitHub 相关操作始终使用 gh CLI 命令。
输出格式
按以下方式呈现结果:
- 摘要表格 - 检测到的内容
- 推荐的 settings.json - 完整的可复制 JSON
- MCP 建议 - 如适用
- 合并说明 - 如果存在现有设置
示例输出结构:
## 检测到的技术栈
| 类别 | 发现 |
| -------------- | -------------- |
| 语言 | Python 3.x |
| 包管理器 | poetry |
| 框架 | Django, Celery |
| 服务 | Sentry |
| 构建工具 | Docker, Make |
## 推荐的 .claude/settings.json
\`\`\`json
{
"permissions": {
"allow": [
// ... 按类别分组并带注释
],
"deny": []
}
}
\`\`\`
## 推荐的 .mcp.json(如适用)
如果你使用 Sentry 或 Linear,将 MCP 配置添加到 `.mcp.json`...
重要规则
应包含的内容
- 仅包含无法修改状态的只读命令
- 仅包含项目实际使用的工具(通过锁文件检测)
- 标准系统命令(ls、cat、find 等)
:* 后缀允许基础命令接受任意参数
永远不要包含的内容
- 绝对路径 - 永远不要包含用户特定路径,如
/home/user/scripts/foo 或 /Users/name/bin/bar
- 自定义脚本 - 永远不要包含可能有副作用的项目脚本(如
./scripts/deploy.sh)
- 替代包管理器 - 如果项目使用 pnpm,不要包含 npm/yarn 命令
- 修改状态的命令 - 不包含 install、build、run、write 或 delete 命令
包管理器规则
仅包含项目实际使用的包管理器:
| 如果检测到 |
包含 |
不要包含 |
pnpm-lock.yaml |
pnpm 命令 |
npm, yarn |
yarn.lock |
yarn 命令 |
npm, pnpm |
package-lock.json |
npm 命令 |
yarn, pnpm |
poetry.lock |
poetry 命令 |
pip(除非同时有 requirements.txt) |
uv.lock |
uv 命令 |
pip, poetry |
Pipfile.lock |
pipenv 命令 |
pip, poetry |
如果存在多个锁文件,仅包含每个检测到的管理器的命令。
限制
- 仅当任务明确符合上述描述的范围时使用此技能。
- 不要将输出视为环境特定验证、测试或专家审查的替代品。
- 如果缺少必需的输入、权限、安全边界或成功标准,请停止并请求澄清。
1---2name: claude-settings-audit3description: 分析仓库并生成推荐的 Claude Code settings.json 权限配置。当用户要求设置新项目、审计现有设置或确定允许哪些只读 bash 命令时使用。检测技术栈、构建工具和 monorepo 结构。4---56# Claude 设置审计78分析此仓库并生成推荐的 Claude Code `settings.json` 只读命令权限。910## 使用场景1112- 你正在为仓库设置或审计 Claude Code `settings.json` 权限。13- 你需要从仓库的技术栈、工具和 monorepo 结构推断安全的只读允许列表。14- 你想审查或替换现有的 Claude 权限基线,改为基于证据的配置。1516## 阶段 1:检测技术栈1718运行以下命令检测仓库结构:1920```bash21ls -la22find . -maxdepth 2 \( -name "*.toml" -o -name "*.json" -o -name "*.lock" -o -name "*.yaml" -o -name "*.yml" -o -name "Makefile" -o -name "Dockerfile" -o -name "*.tf" \) 2>/dev/null | head -5023```2425检查以下指示文件:2627| 类别 | 检查文件 |28| ------------ | -------------------------------------------------------------------------------------- |29| **Python** | `pyproject.toml`, `setup.py`, `requirements.txt`, `Pipfile`, `poetry.lock`, `uv.lock` |30| **Node.js** | `package.json`, `package-lock.json`, `yarn.lock`, `pnpm-lock.yaml` |31| **Go** | `go.mod`, `go.sum` |32| **Rust** | `Cargo.toml`, `Cargo.lock` |33| **Ruby** | `Gemfile`, `Gemfile.lock` |34| **Java** | `pom.xml`, `build.gradle`, `build.gradle.kts` |35| **构建** | `Makefile`, `Dockerfile`, `docker-compose.yml` |36| **基础设施** | `*.tf` 文件, `kubernetes/`, `helm/` |37| **Monorepo** | `lerna.json`, `nx.json`, `turbo.json`, `pnpm-workspace.yaml` |3839## 阶段 2:检测服务4041检查服务集成:4243| 服务 | 检测方式 |44| ---------- | -------------------------------------------------------------------------------- |45| **Sentry** | 依赖中的 `sentry-sdk`,`@sentry/*` 包,`.sentryclirc`,`sentry.properties` |46| **Linear** | Linear 配置文件,`.linear/` 目录 |4748读取依赖文件识别框架:4950- `package.json` → 检查 `dependencies` 和 `devDependencies`51- `pyproject.toml` → 检查 `[project.dependencies]` 或 `[tool.poetry.dependencies]`52- `Gemfile` → 检查 gem 名称53- `Cargo.toml` → 检查 `[dependencies]`5455## 阶段 3:检查现有设置5657```bash58cat .claude/settings.json 2>/dev/null || echo "No existing settings"59```6061## 阶段 4:生成建议6263通过组合以下内容构建允许列表:6465### 基线命令(始终包含)6667```json68[69 "Bash(ls:*)",70 "Bash(pwd:*)",71 "Bash(find:*)",72 "Bash(file:*)",73 "Bash(stat:*)",74 "Bash(wc:*)",75 "Bash(head:*)",76 "Bash(tail:*)",77 "Bash(cat:*)",78 "Bash(tree:*)",79 "Bash(git status:*)",80 "Bash(git log:*)",81 "Bash(git diff:*)",82 "Bash(git show:*)",83 "Bash(git branch:*)",84 "Bash(git remote:*)",85 "Bash(git tag:*)",86 "Bash(git stash list:*)",87 "Bash(git rev-parse:*)",88 "Bash(gh pr view:*)",89 "Bash(gh pr list:*)",90 "Bash(gh pr checks:*)",91 "Bash(gh pr diff:*)",92 "Bash(gh issue view:*)",93 "Bash(gh issue list:*)",94 "Bash(gh run view:*)",95 "Bash(gh run list:*)",96 "Bash(gh run logs:*)",97 "Bash(gh repo view:*)",98 "Bash(gh api:*)"99]100```101102### 技术栈特定命令103104仅包含项目中实际检测到的工具命令。105106#### Python(如果检测到 Python 文件或配置)107108| 如果检测到 | 添加这些命令 |109| --------------------------------- | --------------------------------------- |110| 任意 Python | `python --version`, `python3 --version` |111| `poetry.lock` | `poetry show`, `poetry env info` |112| `uv.lock` | `uv pip list`, `uv tree` |113| `Pipfile.lock` | `pipenv graph` |114| `requirements.txt`(无其他锁文件)| `pip list`, `pip show`, `pip freeze` |115116#### Node.js(如果检测到 package.json)117118| 如果检测到 | 添加这些命令 |119| ----------------------- | -------------------------------------- |120| 任意 Node.js | `node --version` |121| `pnpm-lock.yaml` | `pnpm list`, `pnpm why` |122| `yarn.lock` | `yarn list`, `yarn info`, `yarn why` |123| `package-lock.json` | `npm list`, `npm view`, `npm outdated` |124| TypeScript(`tsconfig.json`)| `tsc --version` |125126#### 其他语言127128| 如果检测到 | 添加这些命令 |129| ------------- | -------------------------------------------------------------------- |130| `go.mod` | `go version`, `go list`, `go mod graph`, `go env` |131| `Cargo.toml` | `rustc --version`, `cargo --version`, `cargo tree`, `cargo metadata` |132| `Gemfile` | `ruby --version`, `bundle list`, `bundle show` |133| `pom.xml` | `java --version`, `mvn --version`, `mvn dependency:tree` |134| `build.gradle`| `java --version`, `gradle --version`, `gradle dependencies` |135136#### 构建工具137138| 如果检测到 | 添加这些命令 |139| ------------------- | -------------------------------------------------------------------- |140| `Dockerfile` | `docker --version`, `docker ps`, `docker images` |141| `docker-compose.yml`| `docker-compose ps`, `docker-compose config` |142| `*.tf` 文件 | `terraform --version`, `terraform providers`, `terraform state list` |143| `Makefile` | `make --version`, `make -n` |144145### 技能(用于 Sentry 项目)146147如果是 Sentry 项目(或已安装 sentry-skills 插件),包含:148149```json150[151 "Skill(sentry-skills:agents-md)",152 "Skill(sentry-skills:blog-writing-guide)",153 "Skill(sentry-skills:brand-guidelines)",154 "Skill(sentry-skills:claude-settings-audit)",155 "Skill(sentry-skills:code-review)",156 "Skill(sentry-skills:code-simplifier)",157 "Skill(sentry-skills:commit)",158 "Skill(sentry-skills:create-branch)",159 "Skill(sentry-skills:create-pr)",160 "Skill(sentry-skills:django-access-review)",161 "Skill(sentry-skills:django-perf-review)",162 "Skill(sentry-skills:doc-coauthoring)",163 "Skill(sentry-skills:find-bugs)",164 "Skill(sentry-skills:gh-review-requests)",165 "Skill(sentry-skills:gha-security-review)",166 "Skill(sentry-skills:iterate-pr)",167 "Skill(sentry-skills:pr-writer)",168 "Skill(sentry-skills:security-review)",169 "Skill(sentry-skills:skill-creator)",170 "Skill(sentry-skills:skill-scanner)",171 "Skill(sentry-skills:skill-writer)",172 "Skill(sentry-skills:sred-project-organizer)",173 "Skill(sentry-skills:sred-work-summary)"174]175```176177### WebFetch 域名178179#### 始终包含(Sentry 项目)180181```json182[183 "WebFetch(domain:docs.sentry.io)",184 "WebFetch(domain:develop.sentry.dev)",185 "WebFetch(domain:docs.github.com)",186 "WebFetch(domain:cli.github.com)"187]188```189190#### 框架特定191192| 如果检测到 | 添加域名 |193| ------------- | -------------------------------------------------- |194| **Django** | `docs.djangoproject.com` |195| **Flask** | `flask.palletsprojects.com` |196| **FastAPI** | `fastapi.tiangolo.com` |197| **React** | `react.dev` |198| **Next.js** | `nextjs.org` |199| **Vue** | `vuejs.org` |200| **Express** | `expressjs.com` |201| **Rails** | `guides.rubyonrails.org`, `api.rubyonrails.org` |202| **Go** | `pkg.go.dev` |203| **Rust** | `docs.rs`, `doc.rust-lang.org` |204| **Docker** | `docs.docker.com` |205| **Kubernetes**| `kubernetes.io` |206| **Terraform** | `registry.terraform.io` |207208### MCP 服务器建议209210MCP 服务器在 `.mcp.json` 中配置(而非 `settings.json`)。检查现有配置:211212```bash213cat .mcp.json 2>/dev/null || echo "No existing .mcp.json"214```215216#### Sentry MCP(如果检测到 Sentry SDK)217218添加到 `.mcp.json`(将 `{org-slug}` 和 `{project-slug}` 替换为你的 Sentry 组织和项目标识):219220```json221{222 "mcpServers": {223 "sentry": {224 "type": "http",225 "url": "https://mcp.sentry.dev/mcp/{org-slug}/{project-slug}"226 }227 }228}229```230231#### Linear MCP(如果检测到 Linear 使用)232233添加到 `.mcp.json`:234235```json236{237 "mcpServers": {238 "linear": {239 "command": "npx",240 "args": ["-y", "@linear/mcp-server"],241 "env": {242 "LINEAR_API_KEY": "${LINEAR_API_KEY}"243 }244 }245 }246}247```248249**注意**:永远不要建议 GitHub MCP。GitHub 相关操作始终使用 `gh` CLI 命令。250251## 输出格式252253按以下方式呈现结果:2542551. **摘要表格** - 检测到的内容2562. **推荐的 settings.json** - 完整的可复制 JSON2573. **MCP 建议** - 如适用2584. **合并说明** - 如果存在现有设置259260示例输出结构:261262```markdown263## 检测到的技术栈264265| 类别 | 发现 |266| -------------- | -------------- |267| 语言 | Python 3.x |268| 包管理器 | poetry |269| 框架 | Django, Celery |270| 服务 | Sentry |271| 构建工具 | Docker, Make |272273## 推荐的 .claude/settings.json274275\`\`\`json276{277"permissions": {278"allow": [279// ... 按类别分组并带注释280],281"deny": []282}283}284\`\`\`285286## 推荐的 .mcp.json(如适用)287288如果你使用 Sentry 或 Linear,将 MCP 配置添加到 `.mcp.json`...289```290291## 重要规则292293### 应包含的内容294295- 仅包含无法修改状态的只读命令296- 仅包含项目实际使用的工具(通过锁文件检测)297- 标准系统命令(ls、cat、find 等)298- `:*` 后缀允许基础命令接受任意参数299300### 永远不要包含的内容301302- **绝对路径** - 永远不要包含用户特定路径,如 `/home/user/scripts/foo` 或 `/Users/name/bin/bar`303- **自定义脚本** - 永远不要包含可能有副作用的项目脚本(如 `./scripts/deploy.sh`)304- **替代包管理器** - 如果项目使用 pnpm,不要包含 npm/yarn 命令305- **修改状态的命令** - 不包含 install、build、run、write 或 delete 命令306307### 包管理器规则308309仅包含项目实际使用的包管理器:310311| 如果检测到 | 包含 | 不要包含 |312| ------------------ | -------------- | -------------------------------------- |313| `pnpm-lock.yaml` | pnpm 命令 | npm, yarn |314| `yarn.lock` | yarn 命令 | npm, pnpm |315| `package-lock.json`| npm 命令 | yarn, pnpm |316| `poetry.lock` | poetry 命令 | pip(除非同时有 requirements.txt) |317| `uv.lock` | uv 命令 | pip, poetry |318| `Pipfile.lock` | pipenv 命令 | pip, poetry |319320如果存在多个锁文件,仅包含每个检测到的管理器的命令。321322## 限制323324- 仅当任务明确符合上述描述的范围时使用此技能。325- 不要将输出视为环境特定验证、测试或专家审查的替代品。326- 如果缺少必需的输入、权限、安全边界或成功标准,请停止并请求澄清。