Context Verifier

🔐 AI编辑前的文件完整性守门员

AI编辑前的文件完整性校验系统,通过SHA-256哈希计算、变更检测和上下文包生成,防止代理操作过期数据,保障代码安全

收藏
4.6k
安装
1.6k
版本
1.2.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

context-verifier 是一个基础层(foundation)验证技能,用于解决AI代理处理可能已过期数据的核心问题。它通过四个子命令实现完整的文件完整性工作流:

  • `/cv hash` — 计算文件SHA-256哈希值
  • `/cv verify` — 将文件当前哈希与预期值比对,输出✓MATCH或✗MISMATCH
  • `/cv tag` — 基于可配置模式自动标记文件严重级别(critical/important/minor)
  • `/cv packet` — 创建包含多文件哈希、严重级别、时间戳的可验证上下文包

典型工作流:编辑前执行/cv hash保存哈希 → 编辑前再次/cv verify确认未变更 → 关键操作前/cv packet创建快照。

显著优点

1. 零外部依赖:纯本地计算,不调用AI模型或第三方API(disable-model-invocation: true
2. 密码学安全:仅使用SHA-256,明确移除MD5/SHA-1等已破解算法

3. 智能分级:自动识别.env、凭证文件、pyproject.toml等关键配置文件

4. 代理原生设计:输出格式专为AI代理解析优化,支持阻断-警告-信息三级响应

5. 可审计追踪:JSON格式的上下文包支持代码审查和回滚验证

潜在局限

  • 纯本地存储:上下文包以未加密JSON存储于output/context-packets/,无内置访问控制
  • 无自动清理:数据保留期依赖手动管理,可能积累敏感文件历史
  • 路径白名单限制:只能访问元数据声明的路径,复杂多目录场景需显式配置
  • Glob模式风险:通配符可能意外匹配敏感文件,需用户自行审查

适合人群

  • 使用Claude Code、OpenClaw等AI编码代理的开发者
  • 需要验证数据库迁移、API schema等关键文件完整性的DevOps工程师
  • 团队协作中需确保所有成员基于相同代码基线的项目负责人
  • 对供应链安全和代码审计有合规要求的企业开发团队

常规风险

| 风险场景 | 发生条件 | 缓解措施 |
|---------|---------|---------|
| 敏感数据泄露 | 对`.env`、凭证文件使用`--include-content` | 默认排除内容存储,关键模式自动标记critical警告 |
| 意外提交git | `output/context-packets/`未加入`.gitignore` | 文档强制要求配置gitignore,建议团队Code Review检查 |
| 哈希碰撞误判 | 极小概率的SHA-256碰撞 | 接受密码学标准风险,比MD5/SHA-1方案降低数个数量级 |
| 过时数据操作 | 代理缓存机制绕过验证流程 | 与failure-memory、constraint-engine集成强制阻断 |

该技能是Neon Agentic Suite的基础组件,建议作为首个安装技能,为上层代理工作流提供可信的数据完整性基线。

Context Verifier 内容

手动下载zip · 4.8 kB
SKILL.mdtext/markdown
请选择文件