第一層解析:Hooks 資安護城河
在編寫給 LLM 或自動化工具調用的 Hooks 腳本時,任何模糊地帶都可能成為攻擊載體。官方點名了 5 大核心防禦機制。請操作下方的漏洞掃描器,觀察不安全的腳本如何被修補。
💡 點擊左側規則,觀察腳本如何防禦常見的 Injection 與 Planting 攻擊。
第二層解析:絕對路徑帶來的「協作悖論」
為了滿足規則 4 的防禦機制,我們必須在 `.claude/settings.json` 中將 Hook 腳本寫死為絕對路徑。但這個「安全」的決定,在團隊協作中卻是災難。
💡 對於不同開發者,專案存放路徑必然不同。絕對路徑無法被共用。
第三層解析:中介層與動態初始化
為了解決這個死結,架構引入了**動態配置生命週期**。我們不再直接將設定檔提交到 Git,而是提交包含 `$PWD` 變數的樣板 (`settings.example.json`),並透過 `npm run setup` 在本機端即時編譯。
💡 透過這個機制,專案內會同時存在 `example.json` 與 `local.json`,完美兼顧資安絕對路徑與跨平台協作。