本地安全
A. Claude代码插件 它审计本地Claude Code环境的安全性。
如果您将Claude Code与MCP服务器、OAuth令牌、API密钥或第三方插件一起使用,此插件可以帮助您了解暴露的内容以及是否得到了适当的保护。
安装
在Claude Code中运行以下命令:
/plugin marketplace add simplefy-ai/local-security
/plugin install local-security@simplefy-ai然后重新启动Claude Code。
运作原理
两种不同工作的技能:
| 技能 | 它做什么 | 什么时候跑步 |
|---|---|---|
/local-security:local-setup | 扫描您的环境并创建安全评估文档 | 一次,或者当您的设置发生重大变化时 |
/local-security:local-review | 运行自动检查并标记问题 | 每月或添加服务器/凭据/权限后 |
设置 发现您拥有的内容——MCP服务器、凭据文件、隐私设置、数据流——并将所有内容写入 ~/.claude/security-assessment.md。它记录但不判断。以前的评估与时间戳一起存档。
审查 验证安装程序发现了什么。它检查:
- 磁盘加密(FileVault/LUKS)
- MCP服务器健康状况——本地服务器是否干净、最新?
- 依赖漏洞--
npm audit/pip audit - 凭证安全性——文件权限和gitignore覆盖率
- 权限审计——全局范围内的写入工具、权限条目中嵌入的秘密、过时的一次性bash命令堆积
- 远程服务器版本固定——未固定的包是供应链风险
- 过期凭据——90多天未刷新的令牌
- 人类数据流——遥测、错误报告、隐私设置
- 评估状态——安全评估文件是否为最新版本?
每次检查均报告“通过”、“警告”或“未通过”。审查还为评估文件中的缓解路线图填充了针对发现的任何问题的优先行动。
这包括哪些风险?
对于本地Claude Code设置来说,有三件事实际上很重要:
- 供应链 --使用您的凭据运行的代码是否可审计和可信?从PyPI或npm提取的未经审核的MCP服务器可以拦截令牌或日志数据。
- 凭据存储 -您的OAuth令牌、API密钥和SSH密钥在磁盘上是否得到了适当的保护?文件权限和gitignore覆盖范围很重要。
- 范围蔓延 --您的MCP工具是否具有比所需更广泛的访问权限?全局范围的编写工具意味着Claude可以修改任何项目的外部系统。
需求
- 克劳德代码(CLI)
- macOS或Linux
- Git(用于本地MCP服务器完整性检查)
- npm或pip(用于依赖性审计——可选)
许可证
麻省理工学院——见 许可证.
由...建造 Simplefy.ai
