
إطار عمل للوكيل المستقل مع ذاكرة منظمة، وخطافات أمان، وإدارة حلقات. تم بناؤه بواسطة الوكيل الذي يعمل عليه.
خطافات Claude Code التي تفرض قواعدك فعليًا. 7 خطافات مستقلة، بالإضافة إلى enforce-hooks لسياسة CLAUDE.md، وأدوات تدقيق، وأكثر من 1,900 اختبار، ومجمّع فجوات Claude Code قابل للبحث مع تقييمات للخطورة وحلول بديلة.
روابط سريعة: تحقق من إعدادك · ثبّت الخطافات · القيود المعروفة · تصدير JSON · بدء سريع · الفرز · قائمة تحديث · أدلة دعم آمنة · أمثلة الدعم · تدقيقات القراءة فقط · الخطافات الفردية · دعم المنصات · إصدار Claude Code الموصى به · استكشاف الأخطاء وإصلاحها · إطار Boucle (اختياري، للوكلاء المستقلين)
قواعد CLAUDE.md في Claude Code تُقرأ لكنها لا تُفرض — تعمل عند بدء الجلسة وتتراجع مع نمو السياق. ونظام الأذونات فيه فجوات معروفة — أحرف البدل لا تطابق الأوامر المركّبة، وقواعد الرفض لا تفحص مقاطع الأنابيب ويمكن تجاوزها بتعليقات متعددة الأسطر. تفرض هذه الخطافات حدودًا لا تستطيع القواعد النصية والأذونات فرضها.
ماذا يحدث عندما يحظر خطاف أمرًا خطيرًا:``` Claude tries: rm -rf ~/projects bash-guard: bash-guard: rm -rf targeting a critical system path. This would cause irreversible data loss. Claude sees: ⚠ Hook blocked this action. Suggesting safer alternative...
لا توجد مطالبات، ولا مربعات حوار "هل أنت متأكد؟". لا يتم تنفيذ الأمر أبدًا.
<a id="check-your-setup"></a>
**تحقق من الإعداد الحالي لديك:**```sh
curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/safety-check/check.sh | bash
شغّل هذا من نفس جذر المشروع حيث تبدأ Claude Code. يتم حل خطافات المشروع
من الدليل الحالي، لذا قد يفوت التشغيل من دليل فرعي
.claude/settings.json في جذر المستودع. إذا كنت بالفعل في مكان ما داخل
git checkout:```sh
cd "$(git rev-parse --show-toplevel)"
curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/safety-check/check.sh | bash
يقيّم إعدادات الأمان في Claude Code بدرجة من A إلى F ويعرض إصلاحات من سطر واحد لكل فجوة. أضف `--verify` لإرسال حمولات اختبار إلى كل hook وتأكد من أنها تحجبها فعليًا:```sh
curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/safety-check/check.sh | bash -s -- --verify
بالنسبة للفحص في CI أو محطة عمل عبر سكربت، افشل عندما يجد التحقق خطافًا FAIL-OPEN، أو ملفات خطاف مكسورة، أو فحوصات PreToolUse تم تخطيها، أو لا توجد خطافات، أو لا توجد فحوصات حمولة:```sh
curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/safety-check/check.sh | bash -s -- --verify --strict
استخدم [دليل الفحوصات النصية](https://github.com/bande-a-bonnot/boucle-framework/blob/main/tools/safety-check/CI.md) من أجل GitHub Actions،
وفحوصات محطة عمل المطوّر، وأكواد الخروج، وحدود ما يمكن أن يثبته CI.
يفحص تركيب الخطافات، وصحة الخطافات (البرامج النصية المفقودة/غير القابلة للتنفيذ)، والتحقق المباشر (يرسل `rm -rf /` إلى bash-guard، و`git push --force` إلى git-safe، إلخ ويتأكد من أنها تمنع)، وقواعد enforce-hooks وقواعد `@enforced` في CLAUDE.md، ومشكلات البيئة (IS_DEMO، إعدادات JSONC، تبعيات jq/python3، موثوقية الخطافات على Windows)، وتراجعات إصدارات CLI المعروفة. يفحص إعدادات مستوى المستخدم (`~/.claude/settings.json`) ومستوى المشروع (`.claude/settings.json`) معًا، مع جرد للخطافات يعرض الخطافات المخصصة وخطافات الجهات الخارجية إلى جانب خطافات إطار العمل. يعدّ الملخص 8 فتحات لخطافات إطار العمل لأنه يتضمن خطاف السياسة `enforce-hooks`؛ ويقوم `install.sh all` بتثبيت الخطافات المستقلة السبعة المدرجة أدناه. كما يحذّر عند تكوين قواعد المنع بدون bash-guard، لأن أنماط المنع [يمكن تجاوزها](https://github.com/anthropics/claude-code/issues/38119) عبر الأوامر المركّبة والبرامج النصية متعددة الأسطر. لا يلزم تثبيت أي خطاف لإجراء التدقيق. تغطّيه مئات الاختبارات.
للوصول من التدقيق إلى خطافات موثّقة في 10 دقائق، راجع [دليل البدء السريع لـ safety-check](https://github.com/bande-a-bonnot/boucle-framework/blob/main/tools/safety-check/QUICKSTART.md).
إذا كنت بحاجة إلى طلب المساعدة، فاستخدم [دليل إثباتات الدعم الآمن](https://github.com/bande-a-bonnot/boucle-framework/blob/main/tools/safety-check/SUPPORT_EVIDENCE.md)
لمشاركة كتلة الملخص دون كشف الإعدادات الخاصة أو الأسرار.
لطباعة تلك الكتلة العامة المحدودة فقط، شغّل:```sh
curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/safety-check/check.sh | bash -s -- --verify --summary-only
للاطلاع على أمثلة على التقارير العامة الآمنة والمقتطفات غير الآمنة التي يجب تجنبها، راجع أمثلة الدعم الآمنة.
بالنسبة لفجوات هوك Claude Code والأذونات في المنبع، استخدم صفحة القيود القابلة للبحث، أو تصدير JSON القابل للقراءة آليًا، أو خلاصة Atom.
متطلبات macOS / Linux: bash وpython3 وjq. يستخدم المثبّت
python3 لإدارة Claude Code settings.json، ويستخدم safety-check python3
لتدقيقه، وتستخدم معظم هوكات الشل المستقلة jq لتحليل حمولات هوك Claude Code.
ابدأ بالأساسيات (bash-guard + git-safe + file-guard):```sh curl -fsSL https://raw.githubusercontent.com/Bande-a-Bonnot/Boucle-framework/main/tools/install.sh | bash -s -- recommended
تشكّل هذه الخطافات الثلاثة شبكة الأمان التي يجب أن يمتلكها كل مستخدم لـ Claude Code: حظر الأوامر الخطيرة، ومنع عمليات git التدميرية، وحماية الملفات الحساسة. بعد التثبيت، شغّل فحص الأمان أعلاه باستخدام `--verify` للتأكد من أن كل خطاف يحظر ما يجب أن يحظره.
**إذا نجح التثبيت لكن الخطافات لا تحظر أي شيء:**
- قم بتشغيل `install.sh check --verify --strict` أولاً على macOS/Linux (`install.ps1 verify` على Windows الأصلي). التثبيت النظيف ليس دليلاً على أن الخطافات تعمل.
- قم بتشغيل `install.sh doctor` بعد ذلك (`install.ps1 doctor` على Windows). يكتشف الملفات المفقودة، والأذونات غير الصالحة، و JSONC في `settings.json`، وغيرها من حالات الفشل الصامت المفتوحة.
- على Windows، استخدم PowerShell 7 (`pwsh`)، وليس Windows PowerShell 5.
- إذا كتبت خطافات رفض مخصصة، ففضّل `stderr` + `exit 2` للحظر الصارم. لا يزال JSON `permissionDecision: "deny"` غير متناسق عبر أسطح Claude Code.