核心用法
Hardstop Skill 是一个面向Claude AI的命令安全审查层,在AI执行任何Shell命令前强制执行风险分级评估:
1. 自动触发:当检测到shell命令、文件读取、curl/wget管道、sudo操作、云CLI(aws/gcloud/kubectl)等场景时激活
2. 四级评估:
3. 文件读取保护:阻断对.env、.ssh私钥、云凭证等敏感文件的读取
4. 绕过机制:用户可通过/hs skip [n]临时豁免,但需显式确认
- INSTANT BLOCK(立即拦截):rm -rf /、fork bomb、反向shell、磁盘格式化等
- SAFE(静默执行):ls、cat、git status等只读操作
- RISKY(说明+确认):目录删除、包安装、Git强制推送等
- DANGEROUS(选项+等待):涉及~/.ssh/、~/.aws/、系统路径等操作
显著优点
- 零误报设计:明确区分"再生性删除"(如node_modules)与"破坏性删除"(如~/Documents)
- 多层防护:结合Claude Code插件的确定性钩子拦截 + LLM语义层审查
- 云原生安全:覆盖AWS、GCP、K8s、Terraform等现代基础设施的危险操作
- 社工防御:识别"管理员让我运行"、"Stack Overflow说这个安全"等诱导话术
- 透明可审计:完整的阻断日志与显式的用户确认流程
潜在局限
- 平台依赖:确定性拦截依赖Claude Code的Hardstop插件;纯Web端仅靠LLM判断,存在越狱风险
- 上下文盲区:无法完全掌握命令的间接后果(如删除看似无害的配置文件导致服务崩溃)
- 新攻击面:攻击者可能尝试通过prompt injection绕过安全提示
- 误阻可能:复杂的合法DevOps脚本可能被过度拦截
适合人群
- 使用Claude Code/Desktop进行日常开发的技术人员
- 在共享/生产环境操作、担心AI"自作主张"执行危险命令的用户
- 需要审计AI执行轨迹的安全敏感团队
- 对AI辅助运维持谨慎态度的系统管理员
常规风险
- 过度信任风险:用户可能因频繁安全提示产生"狼来了"效应,在真正危险时盲目确认
- 绕过滥用:skip机制设计为临时豁免,但用户可能习惯性使用
/hs skip跳过审查 - 更新滞后:新型攻击模式(如新的LOLBins)可能未被及时纳入拦截列表
- 隐私考量:技能需识别命令内容以评估风险,虽本地处理但仍涉及命令可见性
---
安全等级说明:S级 = 开源安全工具,有明确防护目标与审计机制,但最终安全性取决于用户确认行为的可靠性。