Configure

Forbinder sponsio-claude-code plugin'et, så tool calls bliver kontrakt-beskyttet og blokeret

Af SponsioLabs · SponsioLabs/Sponsio

Testet · Virker ★ 8.8/10

Configure — Forbinder sponsio-claude-code plugin'et, så tool calls bliver kontrakt-beskyttet og blokeret

Hvad det gør

Guider opsætningen af sponsio-claude-code plugin'et, så dets kontraktbiblioteker faktisk kontrollerer tool calls i en Claude Code-session: bootstraps ~/.sponsio/plugins-træet, installerer eller scanner starter-regelbiblioteker for MCP-servere, justerer tærskler til miljøet og kører en deny-path smoke-test. Udløses ved sætninger som "configure sponsio-claude-code", "set up sponsio", "add Sponsio guardrails for my MCP tools", "the plugin is too strict/too loose" eller "what should sponsio block". Kræver den separate sponsio CLI (pip install sponsio) for at gøre noget.

Testrapport

Installerede den rigtige sponsio CLI (pip, v0.1.1) i et midlertidigt venv og kørte skill'ens flow under en throwaway $HOME. Efter Trin 1 (`sponsio plugin init`) skrev den ~/.sponsio/plugins/_host/sponsio.yaml og bestod dens allow+block smoke test; Trin 5 (`echo '{"hook_event_name":"PreToolUse","tool_name":"Bash","tool_input":{"command":"rm -rf /"}}' | sponsio plugin guard --stdin`) returnerede en reel deny JSON: permissionDecision "deny", reason "Bash.command must not match forbidden patterns". BASELINE (samme guard call, men UDEN Trin 1 bootstrap) returnerede tom stdout — `rm -rf /` passerer ubeskyttet — hvilket beviser, at skill'ens opsætningstrin er bærende, præcis som dens intro advarer om. Refererede filer verificeret live (starter_pack.py:_per_tool_rules på linje 199, plugin.json alle HTTP 200); ingen sikkerhedsbrister (det er selv et guardrail-værktøj, og §4.5 nægter eksplicit at ghostwrite YAML for at modstå injektion). En dokumentationsafvigelse: skill'en fortæller stadig, at du skal køre `sponsio plugin init`, men CLI'en udskriver nu en deprecation notice, der henviser til `sponsio host install` (docs 4/5). Udøvede ikke scan/LLM-ekstraktion og tuning-halvdelene (Trin 3-4) ende-til-ende.

Testet: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/SponsioLabs/Sponsio.git /tmp/configure-src
mkdir -p ~/.claude/skills
cp -R /tmp/configure-src/plugins/sponsio-claude-code/skills/configure ~/.claude/skills/configure
# REQUIRES the sponsio CLI (the skill is inert without it):
#   pip install sponsio          # PyPI v0.1.1, Homepage points back to this repo
# The skill drives sponsio's plugin runtime: `sponsio plugin init` bootstraps
# ~/.sponsio/plugins/_host/sponsio.yaml, `sponsio plugin guard --stdin` is the hook.
# Full enforcement also needs the sponsio-claude-code PLUGIN installed in Claude Code
# (/plugin install) so the PreToolUse hook is wired; the skill only configures it.

Kommandoer og eksempelprompter

  • /configureForbinder sponsio-claude-code plugin'et, så tool calls bliver kontrakt-beskyttet og blokeret

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Configure Sponsio for my current environment
  • Set up starter contract libraries for my MCP servers
  • Finish wiring the Sponsio runtime after install