Kendalikan Claude Code, Cursor, Codex CLI, Gemini CLI
Titik penerapan yang digunakan: hook asisten pemrograman Mode yang didukung: Local Hosted Hybrid Paket: Free (individu) Teams (pendaftaran seluruh organisasi)
Yang akan Anda lakukan
Pasang pagar pengaman kebijakan yang ketat pada operasi shell, file, dan API yang diekspos asisten yang didukung melalui hook yang dapat diterapkan. Pada Claude Code, Gemini CLI, Cursor IDE, dan pemanggilan alat Kiro CLI secara langsung, sebuah penolakan secara deterministik memblokir operasi sebelum dijalankan.
Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis
Every event records its decision and event-level coverage in the audit trail.
Mengapa ini jalur yang tepat untuk Anda
Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis
- If your developers use Claude Code, Gemini CLI, Cursor IDE, or Kiro CLI and you want to stop
rm -rf, secret exfiltration, or production database writes, this is for you. Codex CLI also enforces covered interactive Bash events; its other event paths remain explicitly scoped in Enforcement Coverage.
- Jika Anda satu developer yang ingin melindungi diri sendiri, gunakan mode Local -- tanpa pendaftaran, tanpa akun.
Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis
- If you are a Teams admin wanting the same policy across every laptop, enroll devices and deploy a signed, tamper-detecting policy bundle.
- Jika Anda membangun aplikasi AI sendiri dengan Python atau Node, lihat Kendalikan aplikasi AI yang saya bangun dengan Python atau Node.js.
- Jika Anda ingin Claude sendiri mengelola status kebijakan melalui pemanggilan alat, lihat server MCP.
Kapan TIDAK menggunakan pendekatan ini
Hook pengodean mengendalikan penggunaan alat lokal oleh asisten. Hook ini tidak mengendalikan:
- Panggilan API yang dilakukan agen Anda di produksi -> gunakan gateway.
- Lalu lintas chat di UI browser seperti claude.ai atau ChatGPT -> gunakan ekstensi browser.
- Kode yang akan di-commit oleh agen -> padukan hook dengan pemindai kebijakan CI.
Penyiapan 5 menit
Developer tunggal (mode Local)
Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis
No signup. No account. Everything stays on your laptop.
pip install controlzero
controlzero install claude-code
Output yang diharapkan:
[Control Zero] Installed hook for Claude Code at ~/.config/claude-code/hooks/
[Control Zero] Default policy loaded from ~/.controlzero/policy.yaml
[Control Zero] Audit log: ~/.controlzero/audit.log
Buka Claude Code dan coba tindakan yang diblokir:
> run rm -rf /
[Control Zero] Denied: destructive_shell_command matched rule "block_rm_rf"
Teams (pendaftaran seluruh organisasi)
Dari laptop admin yang sudah masuk ke Control Zero:
controlzero install claude-code --api-key cz_live_xxxxxxxxxxxx
Teks asli berbahasa Inggris -- terjemahan menunggu tinjauan teknis
Or distribute via your MDM with CONTROLZERO_API_KEY pre-set in the environment. The hook pulls a signed policy bundle on startup and keeps it current.
Memverifikasi bahwa berfungsi
-
Pantau log audit:
tail -f ~/.controlzero/audit.log -
Di asisten pemrograman Anda, minta ia menjalankan perintah shell apa pun. Peristiwa JSON mencatat
decision: allowataudecision: deny, cakupan tingkat peristiwa, nama alat, argumen (dimask pada Claude Code atau Gemini CLI melalui SDK Python; pada host lain atau hook Node, aturan mask diterapkan sebagai penolakan), dan aturan kebijakan yang cocok. Penolakan pada peristiwa yang tercakup menghentikan perintah sebelum dijalankan. -
Jika Anda mendaftarkan perangkat, buka dasbor -> Audit dan pastikan peristiwa mengalir masuk.
Tindak lanjut umum
- "Saya ingin aturan kustom untuk repo saya" -> Pembuat kebijakan visual
- "Saya ingin memblokir secret di prompt" -> Cakupan DLP
- "Bagaimana cara menskalakan ini ke seluruh tim saya?" -> Pendaftaran perangkat
- "Saya ingin CI juga memindai pelanggaran kebijakan" -> Pemindai kebijakan CI
- "Saya ingin memberi tahu Slack saat ada penolakan" -> Kanal peringatan
Referensi
- Halaman titik penerapan: Hook asisten pemrograman
- Konsep: Kebijakan, Proyek
- API: Referensi API