Varlock

Leert Claude om nooit geheimen te echoën — valideert .env variabelen via de Varlock CLI in plaats van cat/echo.

Door wrsmith108 · wrsmith108/varlock-claude-skill

Werkt met setup ★ 8.8/10

Varlock — Leert Claude om nooit geheimen te echoën — valideert .env variabelen via de Varlock CLI in plaats van cat/echo.

Wat het doet

Geeft Claude gedragsregels en CLI commando's (varlock load, .env.schema @sensitive annotaties) om omgevingvariabelen en API-sleutels te valideren en te refereren zonder ooit ruwe geheime waarden in de sessie, logs of git diffs te printen. Triggert op .env, API key, credential, of secrets-handling verzoeken. De gemaskeerde validatiecommando's draaien pas als de aparte open-source Varlock CLI is geïnstalleerd; de gedragsrichtlijnen (nooit cat .env / nooit echo $SECRET) zijn direct toepasbaar zonder installatie.

Testrapport

Gevraagd om een STRIPE_SECRET_KEY toe te voegen en te verifiëren zonder deze in de chat te lekken: zowel baseline als skill vermeden het printen van de ruwe waarde, maar alleen de skill produceerde de daadwerkelijke werkende commando's (`varlock load`, `.env.schema` @sensitive annotaties, gemaskeerde ▒▒▒▒▒ output) — echte frictie is dat `varlock` een aparte CLI is die je eerst moet installeren (`curl -sSfL https://varlock.dev/install.sh | sh`), duidelijk disclosed in de eigen Quick Start van de skill.

Getest op: 2026-07-14 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/wrsmith108/varlock-claude-skill
cd varlock-claude-skill
mkdir -p ~/.claude/skills
cp -r skills/varlock ~/.claude/skills/varlock

Commando's en voorbeeldprompts

  • /varlockLeert Claude om nooit geheimen te echoën — valideert .env variabelen via de Varlock CLI in plaats van cat/echo.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Add a new Stripe secret key to my env config without printing it
  • Check that STRIPE_SECRET_KEY is set correctly without leaking its value
  • Validate my .env variables are present without echoing any secrets