Wip Repo Permissions Hook

🔒 强制私仓配对,守护代码安全

强制仓库公开前必须存在私有副本,防止内部AI开发计划意外泄露

收藏
4.9k
安装
1.2k
版本
1.9.72
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Repo Visibility Guard 是一款仓库可见性管控工具,通过强制规则确保公开仓库前有对应的私有副本存在。主要提供三种使用模式:

1. 单次检查 - 使用 node cli.js check <org>/<repo> 在变更可见性前验证合规性
2. 组织审计 - 使用 node cli.js audit <org> 批量扫描组织内所有公开仓库

3. 集成钩子 - 支持作为 Claude Code 的 PreToolUse 钩子或 OpenClaw 插件自动拦截违规操作

该工具同时提供 MCP Server 接口,暴露 repo_permissions_checkrepo_permissions_audit 两个工具供 AI 助手调用。

显著优点

  • 零配置规则:内置「公开必存私仓」的硬性约束,无需复杂策略配置
  • 多平台集成:支持 CLI、Claude Code 钩子、OpenClaw 插件、MCP 四种调用方式
  • Fork 豁免:智能识别外部项目 Fork,避免误拦截合法公开行为
  • 工作流友好:审计模式适合 CI/CD 流水线集成,实现持续合规检查

潜在局限

  • 依赖 GitHub CLI:强制要求 gh 命令行工具及有效认证,本地 Git 操作无法替代
  • Node.js 版本限制:需 18+ 版本,老旧环境需升级
  • 单组织限制:审计功能按组织粒度执行,超大规模多组织场景需多次调用
  • 私有仓命名刚性:强制要求 {name}-private 精确匹配,不支持自定义命名策略
  • 无自动修复:仅检测不自动创建缺失的私有副本,需人工介入

适合人群

  • 采用「公开开发+私有计划」双仓模式的 AI/开源团队
  • 需要防止内部提示词、开发计划意外泄露的组织
  • 使用 Claude Code 或 OpenClaw 进行 AI 驱动开发的工作流用户
  • 追求可见性变更合规审计的 DevOps 工程师

常规风险

  • 令牌权限gh CLI 需具备组织级仓库读取权限,过度授权可能扩大攻击面
  • 钩子绕过:PreToolUse 钩子可被用户手动禁用或修改配置绕过
  • 误拦截风险:非标准命名或历史遗留仓库可能被误判,需维护豁免清单
  • 供应链风险:npm 包安装依赖 @wipcomputer 命名空间,需验证包完整性

Wip Repo Permissions Hook 内容

手动下载zip · 9.0 kB
cli.jstext/javascript
请选择文件