AI 导读
作者提醒把 Claude Code 放进自动化脚本或 CI 流水线时需检查启动参数:不加 bare 参数时,无界面执行会自动加载本地配置、仓库里的 hooks、MCP 扩展和项目,且终端中不会弹出安全信任确认,仓库中被塞入恶意脚本即可能在 CI 运行时获得执行权限。
正文
把 Claude Code 放进自动化脚本或者 CI 流水线里的朋友,赶紧去查一眼你们的启动参数。
如果不加那个最不起眼的 bare 参数,直接敲一句无界面执行,系统在后台不仅会自动吃掉你的配置,还会悄无声息地加载仓库里的 hooks、MCP 扩展和项目,
最致命的是,在没有交互界面的终端里,它根本不会弹出任何安全信任确认。
这意味着只要有人在代码仓库里悄悄塞了一段恶意脚本,你的 CI 跑起来的那一秒,就等于在服务器上把执行权限拱手让人。
加上 bare 参数,才会真正强行关掉所有隐蔽的自动挂载。
它把大模型打回最纯粹的状态:不瞎读环境、不偷跑插件,所有的上下文全部由你在指令里清清楚楚显式传进去。
不过顺手提醒一个极容易让人踩雷的暗坑,
一旦开启了这个纯净模式,它就不会再去读本地的登录缓存,环境变量里必须老老实实配上 API Key 才能调通。
在本地拿 AI 当玩具怎么省事怎么来,但只要把它塞进生产流水线,给代码戴上最紧的紧箍咒,永远比盲目相信默认配置要靠谱得多。
来源:AYi · x.com