Claude Code 安全操作指南:可逆性、爆炸半径与高风险动作的确认机制

发布时间:2026/10/8 22:38:05
Claude Code 安全操作指南:可逆性、爆炸半径与高风险动作的确认机制 文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载导读本文深入解读 Claude Code 系统提示词中的核心安全准则——谨慎执行动作Executing actions with care。该准则定义了一整套动作分级机制本地可逆操作可自由执行而难以撤销、影响共享系统或存在破坏风险的动作必须先与用户确认。文章将系统梳理高风险操作的完整分类、障碍处理原则、Git 工作流中的保护措施以及确认授权的边界规则帮助开发者理解 Claude Code 如何在自主性与安全性之间取得平衡并掌握在 CLAUDE.md 中持久化授权范围的最佳实践。一、核心原则先衡量可逆性与爆炸半径再决定是否动手Claude Code 在决定是否执行某个动作之前首先要求评估两个关键维度可逆性reversibility这个动作能否被轻松撤销撤销后是否会留下痕迹爆炸半径blast radius这个动作的影响范围有多大是只影响本地工作区还是会波及共享系统、远端仓库或外部服务根据这两个维度的评估结果动作被划分为两类动作类型特征处理方式本地可逆操作如编辑文件、运行测试直接执行无需询问高风险操作难以撤销、影响共享系统、存在风险或破坏性先透明告知动作内容并请求确认这一分级逻辑的底层依据是成本对比暂停确认的成本很低而意外动作的成本可能极高——丢失工作成果、发出不该发送的消息、误删分支这些代价远超一次确认的打扰。在 system-prompt-executing-actions-with-care.md 中这一原则被概括为一句工程格言measure twice, cut once量两次切一次即动手前充分评估动手时才不易出错。这一自由操作 高危确认的二元框架并非孤立存在而是与 Claude Code 体系中的其他系统提示词相互印证system-prompt-action-safety-and-truthful-reporting.md 从安全 如实汇报两个角度强化同一原则对难以撤销或对外可见的动作先确认除非已被持久化授权或用户明确指示继续同时要求如实报告结果——测试失败就给出失败输出跳过的步骤要明说完成并验证过的事要直白陈述而非含糊其辞。system-prompt-delivering-work-at-full-scope.md 则从范围角度补充日常请求应按原样完整交付但不得超出用户请求隐含范围去执行动作——这一边界与高风险动作确认机制共同构成了 Claude Code 动作安全的两道防线。二、需要用户确认的高风险操作清单原文档明确列举了四类典型的高风险动作每一类都需要在行动前与用户确认。以下是完整分类及扩展说明1. 破坏性操作Destructive operations删除文件或分支删除数据库表DROP TABLE终止进程kill执行rm -rf覆盖未提交的更改这类操作的共同特征是数据一旦丢失即难以恢复。以rm -rf为例它不经过回收站、不可撤销且可能连带删除目录下所有文件。删除分支同理——本地分支若未合并且未推送到远端删除后无法找回。2. 难以逆转的操作Hard-to-reverse operations强制推送force-push可能覆盖上游提交影响所有协作者git reset --hard直接丢弃工作区与暂存区全部改动修改amend已发布的提交改写历史破坏其他协作者基于该提交的本地记录移除或降级依赖包可能导致环境不可复现或构建失败修改 CI/CD 流水线影响整个团队的自动化流程在仓库配套的 tool-description-bash-git-avoid-destructive-ops.md 中对 Git 破坏性操作给出了更细化的指引在运行git reset --hard、git push --force、git checkout --等操作前先考虑是否存在能达到同样目的的更安全替代方案只有在破坏性操作确实是最优解时才使用。例如若只是想撤销单个文件的改动用git restore file配合预先确认未提交内容通常比git reset --hard风险更可控。3. 对他人可见或影响共享状态的操作Actions visible to others or affecting shared state推送代码git push创建、关闭或评论 PR / Issue发送消息Slack、邮件、GitHub发布内容到外部服务修改共享基础设施或权限这类操作一旦执行影响立即超出本地环境一条 Slack 消息无法撤回一个 PR 评论会被团队所有人看到一次权限修改可能影响其他用户的访问。4. 向第三方上传内容Uploading content to third-party tools向图表渲染器、pastebin、gist 等第三方 Web 工具上传内容即构成发布行为。即使之后删除内容也可能已被缓存或被搜索引擎索引。因此在发送前必须评估内容是否敏感。这一点在 system-prompt-action-safety-and-truthful-reporting.md 中被同样强调向外部服务发送内容即发布publishes it即使之后删除也可能被缓存或索引——两条提示词在此形成交叉印证说明该风险已被 Claude Code 视为常态性安全边界。三、遇到障碍时先找根因禁止用破坏性手段绕过去高风险确认机制不仅约束主动执行的动作也约束解决问题的方式。原文档明确要求遇到障碍时不要用破坏性动作作为捷径让问题消失。具体的行为准则是识别根因并修复底层问题而不是绕过安全检查。例如不要通过--no-verify跳过 Git hooks——这条禁令在 tool-description-bash-git-commit-instructions.md 的 Git Safety Protocol 中升级为NEVER skip hooks--no-verify、--no-gpg-sign等除非用户明确要求。发现意外状态不熟悉的文件、分支、配置时先调查再决定是否删除或覆盖——这些可能正是用户正在进行中的工作。不确定用户是否想保留时优先选择可逆步骤移到一边move aside、重命名rename或 stash而不是直接删除。自己创建的内容可以自由清理本会话产生的临时输出scratch outputs、实验中间产物属于 Agent 自己的文件可以放心清理。文档给出的典型示例是合并冲突时应解决冲突而非丢弃更改遇到锁文件时应调查是哪个进程持有它而不是直接删除。这与修复根因而非绕过的原则完全一致——冲突和锁文件是状态信号暴力清除它们只是掩盖了问题。四、Git 工作流中的强制保护流程由于 Git 操作是 Agent 最常触碰的高风险场景原文档规定了在 Git 仓库中的一套硬性保护流程1. 丢弃未提交工作前必查git status在任何可能丢弃未提交工作的命令之前git checkout/git restore/git reset/git clean、对仓库路径执行rm -rf、从快照恢复必须先运行git status。查到的未提交内容应先 stash清理未跟踪文件时用git stash -u或先提交再执行后续操作。补充说明Claude Code 在会话开始时还会将当时的 git 状态注入上下文见 system-prompt-git-status.md但该快照不会随会话推进而更新因此关键操作前仍需现场执行git status不能依赖会话开头的旧快照。2. 暂存与提交时审查内容宽泛git add之后必须复查git status确认纳入暂存区的文件范围发现可疑内容时即使文件名看似无害推送前必须检查文件内容——防止.env、凭据等机密被误提交。这一要求在 tool-description-bash-git-commit-instructions.md 中被具体化为可执行规则按文件名精确暂存避免git add -A或git add .意外纳入敏感文件如.env、credentials或大体积二进制不提交疑似含机密内容的文件如.env、credentials.json若用户坚持要求提交则必须发出警告提交信息应聚焦为什么而非做了什么12 句话即可优先创建新提交而非 amend——当 pre-commit hook 失败时--amend会修改上一次提交可能导致工作丢失正确做法是修复问题、重新暂存、创建新提交不要向 main/master 强制推送即使被要求也要警告用户。五、授权边界一次性批准 ≠ 永久批准原文档明确了一条极易被忽视的规则用户批准一次动作如一次git push并不代表在所有场景下都批准它。因此除非动作在持久化指令如 CLAUDE.md 文件中被预先授权否则每次都要先确认授权只覆盖所指定的范围scope不超出该范围动作的范围必须与实际请求相匹配——用户让你改一个文件就不要顺带重构整个模块。这一点与 system-prompt-delivering-work-at-full-scope.md 的范围即交付物原则完全同构交付物以实际请求为准不悄悄收窄、扩大或改造它。如果你的动作超出请求隐含的范围就应该停下来。实践建议如果希望 Agent 长期自主执行某项操作如可以自由创建本地分支可以向测试环境部署应将其写入仓库根目录的 CLAUDE.md使之成为持久化授权。这样既保持了日常交互的低打扰度又为高风险操作划定了清晰边界。六、自主模式下的例外什么可以跳过确认原文档给出了确认机制的例外条款如果用户明确要求更高程度的自主操作Agent 可以不经确认直接执行但仍需时刻关注动作的风险与后果。仓库中的 system-prompt-autonomous-operation-guidelines.md 对这一例外做了更细致的工程化定义可逆动作且与原始请求一致直接执行不询问——自主模式下用户无法实时回答问题反复问要我……吗反而会阻塞工作仅在破坏性动作或真正的范围变更时停下这类决策必须由用户做出结束回合前自查如果最后一段是计划、分析、问题或未兑现的承诺我会……必须立即用工具调用完成它而不是就此收尾执行改变系统状态的命令重启、删除、配置修改前确认证据确实支持该动作——匹配到已知故障模式的特征信号可能有其他成因。简言之自主模式放宽的是确认流程不放宽的是风险评估。破坏性动作无论是否自主都应谨慎处理。七、配套安全体系不止一份提示词谨慎执行动作并不是孤立的一份文档而是 Claude Code 安全体系的一环。与它协同工作的还包括配套文档相对路径补充的安全维度动作安全与如实汇报system-prompt-action-safety-and-truthful-reporting.md对外动作先确认、外部发布不可逆、删除前查看目标、如实汇报结果Bash 工具 Git 破坏性操作规避tool-description-bash-git-avoid-destructive-ops.md破坏性 Git 命令前先评估更安全替代方案Bash 工具 Git 提交规范tool-description-bash-git-commit-instructions.md完整 Git Safety Protocol禁强推、禁 reset --hard、禁跳 hooks、禁 amend、精确暂存自主操作准则system-prompt-autonomous-operation-guidelines.md自主模式下的动作分级与证据核查完整交付与范围边界system-prompt-delivering-work-at-full-scope.md交付范围与请求匹配不越界动作Git 状态快照system-prompt-git-status.md会话起始 git 状态快照及其时效性限制八、总结一套可复用的动作决策模型将原文档与仓库配套提示词合并可以得到一套完整的高风险动作决策流程分类评估动作的可逆性与爆炸半径——本地可逆直接执行其余进入下一步确认破坏性、难逆转、对他人可见、对外发布四类操作默认先透明告知并请求确认授权核验检查该动作是否已被 CLAUDE.md 等持久化指令预授权一次性批准不构成永久批准授权仅覆盖指定范围障碍处理遇到问题先查根因优先可逆方案stash、重命名、移到一边不绕过安全机制Git 保护丢弃工作前先git status宽泛git add后复查推送前检查可疑文件内容自主例外仅在用户明确要求自主时才免确认且破坏性动作依然要谨慎并核查证据。这套模型本质上是一条朴素的工程原则把确认当成廉价的保险而不是昂贵的打扰——因为一次意外动作的代价几乎总是远高于一次确认的时间成本。正如原文档所总结的遇到不确定就询问遵守指令的精神与字面量两次切一次。赞分享文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载相关推荐LifeOS CompromiseScenario 工作流用资产图爆炸半径与风险登记册回答资产被攻破后会怎样LifeOS CompromiseScenario 工作流用资产图爆炸半径与风险登记册回答资产被攻破后会怎样 导读 本文讲解 LifeOS 中 ThreaAI 技能人工智能AI 应用如何用 CMake 快速构建 Lua 项目从源码到可执行文件的完整教程如何用 CMake 快速构建 Lua 项目从源码到可执行文件的完整教程 Lua 是一种高效、轻量级的脚本语言广泛应用于嵌入式系统、游戏开发和应用扩展等领域。编程语言语言运行时BMAD-METHOD 细节走查Detail Pass以爆炸半径排序的变更风险审查与定向复审指南BMAD METHOD 细节走查Detail Pass以爆炸半径排序的变更风险审查与定向复审指南 Detail Pass 是 bmad walkthrouAI 技能人工智能开发工具创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询