claude-settings-audit

claude-settings-audit

熱門

分析儲存庫以產生建議的 Claude Code settings.json 權限。適用於設定新專案、稽核現有設定,或判斷允許哪些唯讀 bash 指令。可偵測技術棧、建置工具及 monorepo 結構。

883星標
45分支
更新於 2026/7/23
SKILL.md
唯讀
名稱
claude-settings-audit
描述

分析儲存庫以產生建議的 Claude Code settings.json 權限。適用於設定新專案、稽核現有設定,或判斷允許哪些唯讀 bash 指令。可偵測技術棧、建置工具及 monorepo 結構。

Claude Settings Audit

分析此儲存庫並產生建議的 Claude Code settings.json 唯讀指令權限。

階段 1:偵測技術棧

執行以下指令以偵測儲存庫結構:

ls -la
find . -maxdepth 2 \( -name "*.toml" -o -name "*.json" -o -name "*.lock" -o -name "*.yaml" -o -name "*.yml" -o -name "Makefile" -o -name "Dockerfile" -o -name "*.tf" \) 2>/dev/null | head -50

檢查以下指標檔案:

類別 要檢查的檔案
Python pyproject.toml, setup.py, requirements.txt, Pipfile, poetry.lock, uv.lock
Node.js package.json, package-lock.json, yarn.lock, pnpm-lock.yaml
Go go.mod, go.sum
Rust Cargo.toml, Cargo.lock
Ruby Gemfile, Gemfile.lock
Java pom.xml, build.gradle, build.gradle.kts
建置 Makefile, Dockerfile, docker-compose.yml
基礎設施 *.tf 檔案, kubernetes/, helm/
Monorepo lerna.json, nx.json, turbo.json, pnpm-workspace.yaml

階段 2:偵測服務

檢查服務整合:

服務 偵測方式
Sentry 依賴中的 sentry-sdk@sentry/* 套件、.sentryclircsentry.properties
Linear Linear 設定檔、.linear/ 目錄

讀取依賴檔案以識別框架:

  • package.json → 檢查 dependenciesdevDependencies
  • pyproject.toml → 檢查 [project.dependencies][tool.poetry.dependencies]
  • Gemfile → 檢查 gem 名稱
  • Cargo.toml → 檢查 [dependencies]

階段 3:檢查現有設定

cat .claude/settings.json 2>/dev/null || echo "無現有設定"

階段 4:產生建議

透過組合以下項目建立允許清單:

基準指令(一律包含)

[
  "Bash(ls:*)",
  "Bash(pwd:*)",
  "Bash(find:*)",
  "Bash(file:*)",
  "Bash(stat:*)",
  "Bash(wc:*)",
  "Bash(head:*)",
  "Bash(tail:*)",
  "Bash(cat:*)",
  "Bash(tree:*)",
  "Bash(git status:*)",
  "Bash(git log:*)",
  "Bash(git diff:*)",
  "Bash(git show:*)",
  "Bash(git branch:*)",
  "Bash(git remote:*)",
  "Bash(git tag:*)",
  "Bash(git stash list:*)",
  "Bash(git rev-parse:*)",
  "Bash(gh pr view:*)",
  "Bash(gh pr list:*)",
  "Bash(gh pr checks:*)",
  "Bash(gh pr diff:*)",
  "Bash(gh issue view:*)",
  "Bash(gh issue list:*)",
  "Bash(gh run view:*)",
  "Bash(gh run list:*)",
  "Bash(gh run logs:*)",
  "Bash(gh repo view:*)",
  "Bash(gh api:*)"
]

技術棧專屬指令

僅包含專案中實際偵測到的工具指令。

Python(若偵測到任何 Python 檔案或設定)
若偵測到 加入這些指令
任何 Python python --version, python3 --version
poetry.lock poetry show, poetry env info
uv.lock uv pip list, uv tree
Pipfile.lock pipenv graph
requirements.txt(無其他鎖定檔) pip list, pip show, pip freeze
Node.js(若偵測到 package.json)
若偵測到 加入這些指令
任何 Node.js node --version
pnpm-lock.yaml pnpm list, pnpm why
yarn.lock yarn list, yarn info, yarn why
package-lock.json npm list, npm view, npm outdated
TypeScript(tsconfig.json tsc --version
其他語言
若偵測到 加入這些指令
go.mod go version, go list, go mod graph, go env
Cargo.toml rustc --version, cargo --version, cargo tree, cargo metadata
Gemfile ruby --version, bundle list, bundle show
pom.xml java --version, mvn --version, mvn dependency:tree
build.gradle java --version, gradle --version, gradle dependencies
建置工具
若偵測到 加入這些指令
Dockerfile docker --version, docker ps, docker images
docker-compose.yml docker-compose ps, docker-compose config
*.tf 檔案 terraform --version, terraform providers, terraform state list
Makefile make --version, make -n

技能(適用於 Sentry 專案)

如果這是 Sentry 專案(或已安裝 sentry-skills 外掛),請包含:

[
  "Skill(sentry-skills:agents-md)",
  "Skill(sentry-skills:blog-writing-guide)",
  "Skill(sentry-skills:brand-guidelines)",
  "Skill(sentry-skills:claude-settings-audit)",
  "Skill(sentry-skills:code-review)",
  "Skill(sentry-skills:code-simplifier)",
  "Skill(sentry-skills:commit)",
  "Skill(sentry-skills:create-branch)",
  "Skill(sentry-skills:django-access-review)",
  "Skill(sentry-skills:django-perf-review)",
  "Skill(sentry-skills:doc-coauthoring)",
  "Skill(sentry-skills:document-api-endpoint)",
  "Skill(sentry-skills:find-bugs)",
  "Skill(sentry-skills:gh-review-requests)",
  "Skill(sentry-skills:gha-security-review)",
  "Skill(sentry-skills:iterate-pr)",
  "Skill(sentry-skills:pr-link-issue)",
  "Skill(sentry-skills:pr-writer)",
  "Skill(sentry-skills:presentation-creator)",
  "Skill(sentry-skills:prompt-optimizer)",
  "Skill(sentry-skills:replay-ux-research)",
  "Skill(sentry-skills:security-review)",
  "Skill(sentry-skills:skill-scanner)",
  "Skill(sentry-skills:skill-writer)",
  "Skill(sentry-skills:sred-project-organizer)",
  "Skill(sentry-skills:sred-work-summary)",
  "Skill(sentry-skills:triage-frontend-issues)",
  "Skill(sentry-skills:typing-exclusion-worker)"
]

WebFetch 網域

一律包含(Sentry 專案)
[
  "WebFetch(domain:docs.sentry.io)",
  "WebFetch(domain:develop.sentry.dev)",
  "WebFetch(domain:docs.github.com)",
  "WebFetch(domain:cli.github.com)"
]
框架專屬
若偵測到 加入網域
Django docs.djangoproject.com
Flask flask.palletsprojects.com
FastAPI fastapi.tiangolo.com
React react.dev
Next.js nextjs.org
Vue vuejs.org
Express expressjs.com
Rails guides.rubyonrails.org, api.rubyonrails.org
Go pkg.go.dev
Rust docs.rs, doc.rust-lang.org
Docker docs.docker.com
Kubernetes kubernetes.io
Terraform registry.terraform.io

MCP 伺服器建議

MCP 伺服器設定在 .mcp.json(而非 settings.json)中。檢查現有設定:

cat .mcp.json 2>/dev/null || echo "無現有 .mcp.json"
Sentry MCP(若偵測到 Sentry SDK)

加入 .mcp.json(將 {org-slug}{project-slug} 替換為您的 Sentry 組織與專案代號):

{
  "mcpServers": {
    "sentry": {
      "type": "http",
      "url": "https://mcp.sentry.dev/mcp/{org-slug}/{project-slug}"
    }
  }
}
Linear MCP(若偵測到 Linear 使用)

加入 .mcp.json

{
  "mcpServers": {
    "linear": {
      "command": "npx",
      "args": ["-y", "@linear/mcp-server"],
      "env": {
        "LINEAR_API_KEY": "${LINEAR_API_KEY}"
      }
    }
  }
}

注意:切勿建議 GitHub MCP。一律使用 gh CLI 指令操作 GitHub。

輸出格式

以以下方式呈現您的發現:

  1. 摘要表格 - 偵測到的項目
  2. 建議的 settings.json - 可直接複製的完整 JSON
  3. MCP 建議 - 若適用
  4. 合併說明 - 若找到現有設定

範例輸出結構:

## 偵測到的技術棧

| 類別           | 找到的項目     |
| --------------- | -------------- |
| 語言            | Python 3.x     |
| 套件管理器      | poetry         |
| 框架            | Django, Celery |
| 服務            | Sentry         |
| 建置工具        | Docker, Make   |

## 建議的 .claude/settings.json

\`\`\`json
{
"permissions": {
"allow": [
// ... 依類別分組並附上註解
],
"deny": []
}
}
\`\`\`

## 建議的 .mcp.json(若適用)

如果您使用 Sentry 或 Linear,請將 MCP 設定加入 `.mcp.json`...

重要規則

應包含的項目

  • 僅限無法修改狀態的唯讀指令
  • 僅限專案實際使用的工具(透過鎖定檔偵測)
  • 標準系統指令(ls, cat, find 等)
  • :* 後綴允許基礎指令的任何引數

絕對不應包含的項目

  • 絕對路徑 - 切勿包含使用者特定路徑,如 /home/user/scripts/foo/Users/name/bin/bar
  • 自訂腳本 - 切勿包含可能產生副作用的專案腳本(例如 ./scripts/deploy.sh
  • 替代套件管理器 - 若專案使用 pnpm,請勿包含 npm/yarn 指令
  • 修改狀態的指令 - 無 install、build、run、write 或 delete 指令

套件管理器規則

僅包含專案實際使用的套件管理器:

若偵測到 包含 不包含
pnpm-lock.yaml pnpm 指令 npm, yarn
yarn.lock yarn 指令 npm, pnpm
package-lock.json npm 指令 yarn, pnpm
poetry.lock poetry 指令 pip(除非同時有 requirements.txt)
uv.lock uv 指令 pip, poetry
Pipfile.lock pipenv 指令 pip, poetry

若存在多個鎖定檔,則為每個偵測到的管理器包含其指令。