Lewati ke konten utama
Halaman ini adalah terjemahan mesin dan belum sepenuhnya ditinjau. Teks asli berbahasa Inggris adalah acuan yang berlaku. Pernyataan tentang keamanan, privasi, penanganan data, kepatuhan, dan lisensi tetap dalam bahasa Inggris sampai peninjau teknis menyetujuinya. Baca teks asli berbahasa Inggris

Penyiapan untuk pengembang perangkat lunak

Titik penerapan: Hook asisten pengodean Mode yang didukung: Local Hosted Hybrid Paket: Free Solo Teams

Untuk siapa ini​

Anda menggunakan asisten pengodean AI dan menginginkan penerapan kebijakan yang tegas atas apa yang dapat dilakukannya pada mesin dan repo Anda tanpa memperlambat alur kerja Anda. Claude Code, Gemini CLI, Cursor IDE, dan Kiro CLI secara deterministik menghentikan pemanggilan alat yang ditolak sebelum dieksekusi.

Apa yang biasanya ingin Anda kendalikan​

  • Shell destruktif. Tidak ada rm -rf, tidak ada force-push ke main, tidak ada pipa curl ke shell.
  • File sensitif. Asisten membaca dan menulis proyek Anda, tetapi bukan kunci SSH, kredensial cloud, atau /etc.

Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis

  • Secret egress. Tokens and keys do not leave in a tool call.

Titik penerapan mana yang dipasang​

Hook pengodean. Satu perintah menghubungkan Control Zero ke asisten Anda. Pada Claude Code, Gemini CLI, Cursor IDE, dan Kiro CLI, setiap pemanggilan alat yang terlihat oleh hook pra-eksekusi diperiksa terhadap kebijakan Anda, dan penolakan menghentikannya sebelum berjalan. Cakupan dicatat per event alih-alih disimpulkan dari host.

controlzero install claude-code

Ganti claude-code dengan cursor, kiro, atau gemini-cli sesuai kebutuhan. Sebagai developer tunggal, Anda dapat menjalankannya sepenuhnya lokal -- tanpa pendaftaran, tanpa akun.

Kebijakan awal​

Penginstal menaruh kebijakan awal di ~/.controlzero/policy.yaml. Versi ini memblokir jebakan klasik dan mengizinkan yang lainnya, sehingga tidak pernah menghalangi pekerjaan normal Anda.

Hook pengodean menormalkan setiap pemanggilan alat ke nama kanonis: perintah shell menjadi Bash:<command> (jadi rm -rf adalah Bash:rm), dan akses file menjadi file_read:read / file_write:write dengan path target dibawa dalam konteks pemanggilan. Aturan Anda menargetkan nama-nama tersebut:

version: '1'
settings:
# Permissive default: only the explicit denies below stop anything.
default_action: allow
default_on_missing: allow
default_on_tamper: warn
rules:
- id: block-rm
deny: 'Bash:rm'
reason: 'Review deletes manually instead of letting the assistant run rm.'
- id: block-secret-file-read
deny: 'file_read:read'
when:
path: '*/.ssh/*'
reason: 'SSH keys are off-limits to the assistant.'
- id: block-aws-creds
deny: 'file_read:read'
when:
path: '*/.aws/*'
reason: 'Cloud credentials are off-limits to the assistant.'
- id: allow-everything-else
allow: '*'
reason: 'Default-allow so normal coding is never interrupted.'

Ini memblokir rm dan pembacaan ~/.ssh / ~/.aws sambil membiarkan yang lainnya apa adanya. Untuk mencakup lebih banyak perintah dan path -- force-push, curl-ke-shell, /etc, sisa pohon secret Anda -- salin pola yang lebih lengkap dari Akses file terbatas dan Blokir jaringan keluar, yang mencantumkan token persis yang dikeluarkan setiap agen.

Apa yang akan Anda lihat​

  • Ketika asisten mencoba aksi yang diblokir, hook menolaknya sebelum berjalan dan asisten mendapat sinyal "blocked by policy" yang jelas yang dapat ia atasi.

  • Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis

    Every decision is logged locally.

    Ikuti log tersebut secara langsung saat Anda bekerja:

    controlzero tail

Langkah berikutnya​

Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis