jiantw83
7549c0b69f
fix(guard): 補上 Glob/Grep 的兩個自然破口,並誠實標示 guard 的定位(S2)
`extractPaths()` 只解析「含 / 且展開後包含 home 或 personas」的 token,
於是兩種**模型最自然會寫出來的列舉方式**整路穿過去:
1. `PATH_TOOL_FIELDS.Glob` 只列 `path`,所以樣式欄位不被檢查——
`Glob { pattern: "<home>/*/IDENTITY.md" }`(不給 `path`)可以掃出全部人格的身分檔。
新增 `PATTERN_TOOL_FIELDS`(`Glob.pattern`、`Grep.glob`),且**相對於 `path` 解析**
(沒給 `path` 才相對 cwd),因為樣式的基準點跟路徑欄位不同。
`Grep.pattern` 是正規表示式、不是路徑,故意不收,免得誤攔 `a/b/c` 這種樣式。
2. `Grep`/`Glob` 沒給 `path` 時 `extractPaths` 回空陣列 → guard 不表態,
於是 cwd 站在 `~/.claude/personas` 或別人的人格底下直接 `Grep` 就整批穿過去。
改成把 hook event 的 `cwd` 當預設目標。
其餘的直譯器逃逸(`node -e`、`python3 -c`、逐段 `cd`、引號切割 token)**不用正則補**:
Bash 圖靈完備,追指令字串永遠落後一步,每加一條正則就多一批誤攔正常指令的風險。
改為把文件的措辭修正成誠實的定位——
- README 新增〈guard 擋得住什麼、擋不住什麼〉:明說 guard 是**防漂移的護欄,
對正常寫法一律 deny,不是對抗性沙箱**,並逐條列出擋得住與擋不住的形式,
以及「真要對抗性隔離請走 OS 層」。
- 拿掉會誤導的字眼:`PreToolUse` 那列的「唯一強制點」、guard.mjs 檔頭的
「唯一的強制執行點」、「不能被繞過的關鍵」。
測試:新增 13 項——樣式欄位指向全倉庫/別的人格/自己、樣式相對 path 解析、
`Grep.pattern` 不誤判成路徑、不給 path 時 cwd 在別人格/倉庫根/自己人格/
普通專案的四種情形、給了 path 就不看 cwd,以及兩項文件措辭的迴歸檢查。
355 → 368 項全過。
2026-07-31 09:23:28 +00:00
..
2026-07-31 05:20:57 +00:00
2026-07-30 03:43:45 +00:00
2026-07-31 09:23:28 +00:00
2026-07-31 09:19:20 +00:00
2026-07-30 03:43:45 +00:00
2026-07-31 09:23:28 +00:00