SKILL.md
唯讀
名稱
claude-settings-audit
描述
分析儲存庫以產生建議的 Claude Code settings.json 權限。適用於設定新專案、稽核現有設定,或判斷允許哪些唯讀 bash 指令。可偵測技術棧、建置工具及 monorepo 結構。
Claude Settings Audit
分析此儲存庫並產生建議的 Claude Code settings.json 唯讀指令權限。
階段 1:偵測技術棧
執行以下指令以偵測儲存庫結構:
ls -la
find . -maxdepth 2 \( -name "*.toml" -o -name "*.json" -o -name "*.lock" -o -name "*.yaml" -o -name "*.yml" -o -name "Makefile" -o -name "Dockerfile" -o -name "*.tf" \) 2>/dev/null | head -50
檢查以下指標檔案:
| 類別 | 要檢查的檔案 |
|---|---|
| Python | pyproject.toml, setup.py, requirements.txt, Pipfile, poetry.lock, uv.lock |
| Node.js | package.json, package-lock.json, yarn.lock, pnpm-lock.yaml |
| Go | go.mod, go.sum |
| Rust | Cargo.toml, Cargo.lock |
| Ruby | Gemfile, Gemfile.lock |
| Java | pom.xml, build.gradle, build.gradle.kts |
| 建置 | Makefile, Dockerfile, docker-compose.yml |
| 基礎設施 | *.tf 檔案, kubernetes/, helm/ |
| Monorepo | lerna.json, nx.json, turbo.json, pnpm-workspace.yaml |
階段 2:偵測服務
檢查服務整合:
| 服務 | 偵測方式 |
|---|---|
| Sentry | 依賴中的 sentry-sdk、@sentry/* 套件、.sentryclirc、sentry.properties |
| Linear | Linear 設定檔、.linear/ 目錄 |
讀取依賴檔案以識別框架:
package.json→ 檢查dependencies和devDependenciespyproject.toml→ 檢查[project.dependencies]或[tool.poetry.dependencies]Gemfile→ 檢查 gem 名稱Cargo.toml→ 檢查[dependencies]
階段 3:檢查現有設定
cat .claude/settings.json 2>/dev/null || echo "無現有設定"
階段 4:產生建議
透過組合以下項目建立允許清單:
基準指令(一律包含)
[
"Bash(ls:*)",
"Bash(pwd:*)",
"Bash(find:*)",
"Bash(file:*)",
"Bash(stat:*)",
"Bash(wc:*)",
"Bash(head:*)",
"Bash(tail:*)",
"Bash(cat:*)",
"Bash(tree:*)",
"Bash(git status:*)",
"Bash(git log:*)",
"Bash(git diff:*)",
"Bash(git show:*)",
"Bash(git branch:*)",
"Bash(git remote:*)",
"Bash(git tag:*)",
"Bash(git stash list:*)",
"Bash(git rev-parse:*)",
"Bash(gh pr view:*)",
"Bash(gh pr list:*)",
"Bash(gh pr checks:*)",
"Bash(gh pr diff:*)",
"Bash(gh issue view:*)",
"Bash(gh issue list:*)",
"Bash(gh run view:*)",
"Bash(gh run list:*)",
"Bash(gh run logs:*)",
"Bash(gh repo view:*)",
"Bash(gh api:*)"
]
技術棧專屬指令
僅包含專案中實際偵測到的工具指令。
Python(若偵測到任何 Python 檔案或設定)
| 若偵測到 | 加入這些指令 |
|---|---|
| 任何 Python | python --version, python3 --version |
poetry.lock |
poetry show, poetry env info |
uv.lock |
uv pip list, uv tree |
Pipfile.lock |
pipenv graph |
requirements.txt(無其他鎖定檔) |
pip list, pip show, pip freeze |
Node.js(若偵測到 package.json)
| 若偵測到 | 加入這些指令 |
|---|---|
| 任何 Node.js | node --version |
pnpm-lock.yaml |
pnpm list, pnpm why |
yarn.lock |
yarn list, yarn info, yarn why |
package-lock.json |
npm list, npm view, npm outdated |
TypeScript(tsconfig.json) |
tsc --version |
其他語言
| 若偵測到 | 加入這些指令 |
|---|---|
go.mod |
go version, go list, go mod graph, go env |
Cargo.toml |
rustc --version, cargo --version, cargo tree, cargo metadata |
Gemfile |
ruby --version, bundle list, bundle show |
pom.xml |
java --version, mvn --version, mvn dependency:tree |
build.gradle |
java --version, gradle --version, gradle dependencies |
建置工具
| 若偵測到 | 加入這些指令 |
|---|---|
Dockerfile |
docker --version, docker ps, docker images |
docker-compose.yml |
docker-compose ps, docker-compose config |
*.tf 檔案 |
terraform --version, terraform providers, terraform state list |
Makefile |
make --version, make -n |
技能(適用於 Sentry 專案)
如果這是 Sentry 專案(或已安裝 sentry-skills 外掛),請包含:
[
"Skill(sentry-skills:agents-md)",
"Skill(sentry-skills:blog-writing-guide)",
"Skill(sentry-skills:brand-guidelines)",
"Skill(sentry-skills:claude-settings-audit)",
"Skill(sentry-skills:code-review)",
"Skill(sentry-skills:code-simplifier)",
"Skill(sentry-skills:commit)",
"Skill(sentry-skills:create-branch)",
"Skill(sentry-skills:django-access-review)",
"Skill(sentry-skills:django-perf-review)",
"Skill(sentry-skills:doc-coauthoring)",
"Skill(sentry-skills:document-api-endpoint)",
"Skill(sentry-skills:find-bugs)",
"Skill(sentry-skills:gh-review-requests)",
"Skill(sentry-skills:gha-security-review)",
"Skill(sentry-skills:iterate-pr)",
"Skill(sentry-skills:pr-link-issue)",
"Skill(sentry-skills:pr-writer)",
"Skill(sentry-skills:presentation-creator)",
"Skill(sentry-skills:prompt-optimizer)",
"Skill(sentry-skills:replay-ux-research)",
"Skill(sentry-skills:security-review)",
"Skill(sentry-skills:skill-scanner)",
"Skill(sentry-skills:skill-writer)",
"Skill(sentry-skills:sred-project-organizer)",
"Skill(sentry-skills:sred-work-summary)",
"Skill(sentry-skills:triage-frontend-issues)",
"Skill(sentry-skills:typing-exclusion-worker)"
]
WebFetch 網域
一律包含(Sentry 專案)
[
"WebFetch(domain:docs.sentry.io)",
"WebFetch(domain:develop.sentry.dev)",
"WebFetch(domain:docs.github.com)",
"WebFetch(domain:cli.github.com)"
]
框架專屬
| 若偵測到 | 加入網域 |
|---|---|
| Django | docs.djangoproject.com |
| Flask | flask.palletsprojects.com |
| FastAPI | fastapi.tiangolo.com |
| React | react.dev |
| Next.js | nextjs.org |
| Vue | vuejs.org |
| Express | expressjs.com |
| Rails | guides.rubyonrails.org, api.rubyonrails.org |
| Go | pkg.go.dev |
| Rust | docs.rs, doc.rust-lang.org |
| Docker | docs.docker.com |
| Kubernetes | kubernetes.io |
| Terraform | registry.terraform.io |
MCP 伺服器建議
MCP 伺服器設定在 .mcp.json(而非 settings.json)中。檢查現有設定:
cat .mcp.json 2>/dev/null || echo "無現有 .mcp.json"
Sentry MCP(若偵測到 Sentry SDK)
加入 .mcp.json(將 {org-slug} 和 {project-slug} 替換為您的 Sentry 組織與專案代號):
{
"mcpServers": {
"sentry": {
"type": "http",
"url": "https://mcp.sentry.dev/mcp/{org-slug}/{project-slug}"
}
}
}
Linear MCP(若偵測到 Linear 使用)
加入 .mcp.json:
{
"mcpServers": {
"linear": {
"command": "npx",
"args": ["-y", "@linear/mcp-server"],
"env": {
"LINEAR_API_KEY": "${LINEAR_API_KEY}"
}
}
}
}
注意:切勿建議 GitHub MCP。一律使用 gh CLI 指令操作 GitHub。
輸出格式
以以下方式呈現您的發現:
- 摘要表格 - 偵測到的項目
- 建議的 settings.json - 可直接複製的完整 JSON
- MCP 建議 - 若適用
- 合併說明 - 若找到現有設定
範例輸出結構:
## 偵測到的技術棧
| 類別 | 找到的項目 |
| --------------- | -------------- |
| 語言 | Python 3.x |
| 套件管理器 | poetry |
| 框架 | Django, Celery |
| 服務 | Sentry |
| 建置工具 | Docker, Make |
## 建議的 .claude/settings.json
\`\`\`json
{
"permissions": {
"allow": [
// ... 依類別分組並附上註解
],
"deny": []
}
}
\`\`\`
## 建議的 .mcp.json(若適用)
如果您使用 Sentry 或 Linear,請將 MCP 設定加入 `.mcp.json`...
重要規則
應包含的項目
- 僅限無法修改狀態的唯讀指令
- 僅限專案實際使用的工具(透過鎖定檔偵測)
- 標準系統指令(ls, cat, find 等)
:*後綴允許基礎指令的任何引數
絕對不應包含的項目
- 絕對路徑 - 切勿包含使用者特定路徑,如
/home/user/scripts/foo或/Users/name/bin/bar - 自訂腳本 - 切勿包含可能產生副作用的專案腳本(例如
./scripts/deploy.sh) - 替代套件管理器 - 若專案使用 pnpm,請勿包含 npm/yarn 指令
- 修改狀態的指令 - 無 install、build、run、write 或 delete 指令
套件管理器規則
僅包含專案實際使用的套件管理器:
| 若偵測到 | 包含 | 不包含 |
|---|---|---|
pnpm-lock.yaml |
pnpm 指令 | npm, yarn |
yarn.lock |
yarn 指令 | npm, pnpm |
package-lock.json |
npm 指令 | yarn, pnpm |
poetry.lock |
poetry 指令 | pip(除非同時有 requirements.txt) |
uv.lock |
uv 指令 | pip, poetry |
Pipfile.lock |
pipenv 指令 | pip, poetry |
若存在多個鎖定檔,則為每個偵測到的管理器包含其指令。






