Agent Guardrails

Git hooks og scannere, der mekanisk håndhæver agent-kodningsregler

Af jzOcb · jzOcb/agent-guardrails

Tested · Didn't pass

Agent Guardrails — Git hooks og scannere, der mekanisk håndhæver agent-kodningsregler

Hvad det gør

Installerer git pre-commit hooks og shell-scannere, der mekanisk blokerer hardcoded secrets, code-bypass-mønstre og SQL/command injection i stedet for at stole på prompt-regler. Udløses, når du ønsker at håndhæve standarder for en AI-agents redigeringer, tilføje pre-commit håndhævelse eller scanne et repo for lækkede credentials.

Testrapport

Kørte den medfølgende check-secrets.sh ordret på en fil, der indeholdt tre live-udseende nøgler (en sk- OpenAI key, en AKIA AWS key, en xoxb- Slack token), og den udskrev 'Security scan passed' med exit 0 – den primære secret-detection-funktion udfører lydløst ingen operationer på standard macOS, fordi hvert secret-mønster bruger grep -P, som BSD /usr/bin/grep (den grep en `bash script.sh` invocation løser) ikke understøtter, så fejlen sluges af 2>/dev/null. Den samme ødelagte grep -P sidder i pre-commit hook'en. Kun de almindelige grep-checks virker: den fangede en SQL-injection og en command-injection linje plus en manglende .gitignore. En læsning af den samme fil uden skill markerer alle tre secrets øjeblikkeligt, så som leveret er den fremtrædende funktion værre end ingenting – den giver brugeren et falsk grønt lys.

Testet: 2026-07-25 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/jzOcb/agent-guardrails
mkdir -p ~/.claude/skills
cd agent-guardrails && cp -r . ~/.claude/skills/agent-guardrails

Kommandoer og eksempelprompter

  • /agent-guardrailsGit hooks og scannere, der mekanisk håndhæver agent-kodningsregler

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Add pre-commit hooks to block hardcoded secrets in this repo
  • Scan my codebase for leaked API keys before I commit
  • Enforce coding standards on the agent with git hook scanners