Configure

Kopplar upp sponsio-claude-code-pluginet så att verktygsanrop blir kontraktsbevakade och blockerade

av SponsioLabs · SponsioLabs/Sponsio

Testad · Fungerar ★ 8.8/10

Configure — Kopplar upp sponsio-claude-code-pluginet så att verktygsanrop blir kontraktsbevakade och blockerade

Vad den gör

Vägleder installationen av sponsio-claude-code-pluginet så att dess kontraktsbibliotek faktiskt granskar verktygsanrop i en Claude Code-session: bootstrappar ~/.sponsio/plugins-trädet, installerar eller skannar startregelsbibliotek för MCP-servrar, justerar trösklar till miljön och kör ett deny-path smoke-test. Utlöses vid fraser som "configure sponsio-claude-code", "set up sponsio", "add Sponsio guardrails for my MCP tools", "the plugin is too strict/too loose", eller "what should sponsio block". Kräver den separata sponsio CLI (pip install sponsio) för att göra något.

Testrapport

Installerade den verkliga sponsio CLI (pip, v0.1.1) i en temporär venv och körde färdighetens flöde under en temporär $HOME. Efter Steg 1 (`sponsio plugin init`) skrevs ~/.sponsio/plugins/_host/sponsio.yaml och dess allow+block smoke test godkändes; Steg 5 (`echo '{"hook_event_name":"PreToolUse","tool_name":"Bash","tool_input":{"command":"rm -rf /"}}' | sponsio plugin guard --stdin`) returnerade en verklig deny JSON: permissionDecision "deny", reason "Bash.command must not match forbidden patterns". BASELINE (samma guard-anrop men UTAN Steg 1 bootstrap) returnerade tom stdout – `rm -rf /` passerar obevakat – vilket bevisar att färdighetens setup-steg är bärande, precis som dess intro varnar. Refererade filer verifierades live (starter_pack.py:_per_tool_rules på rad 199, plugin.json alla HTTP 200); inga säkerhetsbrister (det är i sig ett skyddsverktyg, och §4.5 vägrar uttryckligen att spökskriva YAML för att motstå injektion). En dokumentationsavvikelse: färdigheten säger fortfarande att man ska köra `sponsio plugin init`, men CLI skriver nu ut ett deprecation-meddelande som hänvisar till `sponsio host install` (docs 4/5). Utförde inte skanning/LLM-extraktion och justeringshalvorna (Steg 3-4) end-to-end.

Testad: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/SponsioLabs/Sponsio.git /tmp/configure-src
mkdir -p ~/.claude/skills
cp -R /tmp/configure-src/plugins/sponsio-claude-code/skills/configure ~/.claude/skills/configure
# REQUIRES the sponsio CLI (the skill is inert without it):
#   pip install sponsio          # PyPI v0.1.1, Homepage points back to this repo
# The skill drives sponsio's plugin runtime: `sponsio plugin init` bootstraps
# ~/.sponsio/plugins/_host/sponsio.yaml, `sponsio plugin guard --stdin` is the hook.
# Full enforcement also needs the sponsio-claude-code PLUGIN installed in Claude Code
# (/plugin install) so the PreToolUse hook is wired; the skill only configures it.

Kommandon och exempelprompter

  • /configureKopplar upp sponsio-claude-code-pluginet så att verktygsanrop blir kontraktsbevakade och blockerade

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Configure Sponsio for my current environment
  • Set up starter contract libraries for my MCP servers
  • Finish wiring the Sponsio runtime after install