trailofbits/claude-code-config
Opinionated defaults, documentation, and workflows for Claude Code at Trail of Bits
解决的问题
该项目为使用 Claude Code 提供了一套全面的、有明确立场的默认配置、设置和工作流程。它通过提供预配置的设置、沙箱策略和自动化钩子,解决了为 AI 辅助编程构建安全、高性能、专业环境的挑战,尤其适用于安全审计、研究和开发场景。
如何工作
配置通过以下组件实现:
- 设置与环境:一个
settings.json文件,用于管理隐私(禁用遥测)、启用实验性功能(如多代理团队),并设置权限的硬性限制。 - 沙箱:利用 Claude Code 原生的
/sandbox(macOS 使用 Seatbelt,Linux 使用 bubblewrap),并提供特定的拒绝规则,阻止对 SSH 密钥和云凭证等敏感文件的访问。同时建议使用 devcontainers 或远程 droplets 实现完全隔离。 - 钩子:使用
PreToolUse、PostToolUse和Stop钩子拦截工具调用,阻止危险命令(如rm -rf),记录变更,防止 AI 对不完整工作进行「合理化」。 - 全局指令:一个
CLAUDE.md模板,定义开发哲学、代码质量限制以及语言特定的工具链(如 Python 的uv,Node 的oxlint)。 - 自定义工具:一个状态行脚本,用于实时追踪模型使用情况、会话成本和提示缓存命中率。
适用人群
使用 Claude Code 并希望获得一个以安全为先、严格代码质量、自主高效但不牺牲安全性的生产就绪环境的开发者、安全研究人员和审计人员。
主要亮点
- 安全优先的沙箱:结合操作系统级别的隔离与对凭证和密钥的严格拒绝规则。
- 结构化提示注入:通过钩子强制执行防护机制,在执行时刻阻止已知的恶意模式。
- 反合理化门控:基于提示的钩子,使用快速模型审查 AI 的最终响应,若发现跳过工作则强制其继续。
- 精选生态系统:与 Trail of Bits 自有的技能市场集成,支持安全审计和智能合约分析。
- 性能优化:推荐特定终端(Ghostty)和工具链,以无延迟处理高负载 AI 输出。
相关
- 项目
- 项目
- Dispatch
- Dispatch
- Dispatch