跳到正文
AYi· @AYi_AInotes · X·· 3 小时前AI 评分63
AI 导读

作者提醒把 Claude Code 放进自动化脚本或 CI 流水线时需检查启动参数:不加 bare 参数时,无界面执行会自动加载本地配置、仓库里的 hooks、MCP 扩展和项目,且终端中不会弹出安全信任确认,仓库中被塞入恶意脚本即可能在 CI 运行时获得执行权限。

正文

把 Claude Code 放进自动化脚本或者 CI 流水线里的朋友,赶紧去查一眼你们的启动参数。

如果不加那个最不起眼的 bare 参数,直接敲一句无界面执行,系统在后台不仅会自动吃掉你的配置,还会悄无声息地加载仓库里的 hooks、MCP 扩展和项目,

最致命的是,在没有交互界面的终端里,它根本不会弹出任何安全信任确认。

这意味着只要有人在代码仓库里悄悄塞了一段恶意脚本,你的 CI 跑起来的那一秒,就等于在服务器上把执行权限拱手让人。

加上 bare 参数,才会真正强行关掉所有隐蔽的自动挂载。

它把大模型打回最纯粹的状态:不瞎读环境、不偷跑插件,所有的上下文全部由你在指令里清清楚楚显式传进去。

不过顺手提醒一个极容易让人踩雷的暗坑,
一旦开启了这个纯净模式,它就不会再去读本地的登录缓存,环境变量里必须老老实实配上 API Key 才能调通。
在本地拿 AI 当玩具怎么省事怎么来,但只要把它塞进生产流水线,给代码戴上最紧的紧箍咒,永远比盲目相信默认配置要靠谱得多。

来源:AYi · x.com