核心用法
Repo Visibility Guard 是一款仓库可见性管控工具,通过强制规则确保公开仓库前有对应的私有副本存在。主要提供三种使用模式:
1. 单次检查 - 使用 node cli.js check <org>/<repo> 在变更可见性前验证合规性
2. 组织审计 - 使用 node cli.js audit <org> 批量扫描组织内所有公开仓库
3. 集成钩子 - 支持作为 Claude Code 的 PreToolUse 钩子或 OpenClaw 插件自动拦截违规操作
该工具同时提供 MCP Server 接口,暴露 repo_permissions_check 和 repo_permissions_audit 两个工具供 AI 助手调用。
显著优点
- 零配置规则:内置「公开必存私仓」的硬性约束,无需复杂策略配置
- 多平台集成:支持 CLI、Claude Code 钩子、OpenClaw 插件、MCP 四种调用方式
- Fork 豁免:智能识别外部项目 Fork,避免误拦截合法公开行为
- 工作流友好:审计模式适合 CI/CD 流水线集成,实现持续合规检查
潜在局限
- 依赖 GitHub CLI:强制要求
gh命令行工具及有效认证,本地 Git 操作无法替代 - Node.js 版本限制:需 18+ 版本,老旧环境需升级
- 单组织限制:审计功能按组织粒度执行,超大规模多组织场景需多次调用
- 私有仓命名刚性:强制要求
{name}-private精确匹配,不支持自定义命名策略 - 无自动修复:仅检测不自动创建缺失的私有副本,需人工介入
适合人群
- 采用「公开开发+私有计划」双仓模式的 AI/开源团队
- 需要防止内部提示词、开发计划意外泄露的组织
- 使用 Claude Code 或 OpenClaw 进行 AI 驱动开发的工作流用户
- 追求可见性变更合规审计的 DevOps 工程师
常规风险
- 令牌权限:
ghCLI 需具备组织级仓库读取权限,过度授权可能扩大攻击面 - 钩子绕过:PreToolUse 钩子可被用户手动禁用或修改配置绕过
- 误拦截风险:非标准命名或历史遗留仓库可能被误判,需维护豁免清单
- 供应链风险:npm 包安装依赖
@wipcomputer命名空间,需验证包完整性