跳到主要內容

Claude Code Hooks:自動化與安全的最佳實踐

寫在最前頭,這份文章主要寫起來是給自己看,

同時內容是比較適合開發者,工程師們可以做些自動化處理的簡單筆記。

Claude Code hooks

Claude Code hooks 是一種強大的自動化機制,允許用戶在 Claude Code 的不同生命週期階段,自定義執行 shell 指令。這種設計讓開發者能夠將規則和自動化行為嵌入到應用層級,確保每次都能可靠執行,而不必依賴 LLM(大型語言模型)是否會選擇執行某項操作。

Hooks 的核心用途

  • 通知:自訂收到 Claude Code 等待用戶輸入或執行權限時的提醒方式。
  • 自動格式化:如在每次檔案編輯後自動執行 prettier(針對 .ts 檔)、gofmt(針對 .go 檔)等。
  • 日誌記錄:追蹤所有執行過的命令,便於合規或除錯。
  • 自動反饋:當 Claude Code 產生不符合團隊規範的程式碼時,自動給出反饋。
  • 自訂權限:阻擋對生產環境檔案或敏感目錄的修改[^1]。

配置與結構

Hooks 透過設定檔進行配置,分為全域(~/.claude/settings.json)、專案(.claude/settings.json)、本地專案(.claude/settings.local.json)以及企業級策略設定。每個 hook 由「事件名稱」和「匹配器」組成:

"hooks": {
  "PreToolUse": [
    {
      "matcher": "Bash",
      "hooks": [
        {
          "type": "command",
          "command": "jq -r '...'"
        }
      ]
    }
  ]
}
  • matcher:用於匹配工具名稱(支援正則表達式),如 WriteEdit|WriteNotebook.*
  • hooks:當匹配時要執行的命令陣列。
  • type:目前僅支援 "command"
  • command:要執行的 bash 指令。
  • timeout:可選,命令執行的最大秒數。

Hook Event 事件

事件類型 觸發時機與用途
PreToolUse 工具呼叫前,可阻擋執行並提供反饋
PostToolUse 工具執行完畢後
Notification Claude Code 發送通知時
Stop 主代理回應結束時
SubagentStop 子代理回應結束時

Hook 輸入與輸出

  • 輸入:所有 hooks 透過 stdin 接收 JSON,包含 sessionid、transcriptpath 及事件相關資料。
  • 輸出:可用 exit code 或 JSON 控制 Claude 行為。
    • exit code 0:成功。
    • exit code 2:阻擋行為,stderr 會回饋給 Claude。
    • 進階可回傳 JSON,細緻控制是否繼續、阻擋原因、是否隱藏輸出等[^1]。

範例

自動格式化程式碼

"hooks": {
  "PostToolUse": [
    {
      "matcher": "Write|Edit|MultiEdit",
      "hooks": [
        {
          "type": "command",
          "command": "/home/user/scripts/format-code.sh"
        }
      ]
    }
  ]
}

自訂通知

"hooks": {
  "Notification": [
    {
      "matcher": "",
      "hooks": [
        {
          "type": "command",
          "command": "python3 ~/my_custom_notifier.py"
        }
      ]
    }
  ]
}

安全性考量

  • 風險警告:Hooks 會以用戶權限自動執行 shell 指令,可能造成資料遺失或系統損壞,Anthropic 不負任何責任。
  • 最佳實踐
    • 驗證與清理輸入資料。
    • 始終引用變數("$VAR" 而非 $VAR)。
    • 防止路徑穿越(檢查 ..)。
    • 使用絕對路徑。
    • 避免處理敏感檔案(如 .env.git/、金鑰等)。

官方範例

Claude Code hooks 官方提供的 bashcommandvalidator_example.py 範例,是一個用於「Bash 指令安全驗證」的 hook 腳本。這個範例展示了如何在 Claude Code 執行 shell 指令前,自動檢查指令內容是否符合安全規範,並攔截潛在的危險操作。其核心原理是:

  • 解析傳入的 Bash 指令,檢查是否包含多重命令串接(如 &&、||、; 等),以防止命令注入攻擊。
  • 根據預設的允許清單判斷指令前綴,僅允許特定安全命令執行,否則要求用戶審核。
  • 若發現可疑結構或注入風險,會直接阻擋執行,並將原因回饋給 Claude Code 進行提示。

這個範例腳本可作為自訂 hooks 的基礎,協助團隊在自動化流程中提升 Bash 指令的安全性。

https://github.com/anthropics/claude-code/blob/main/examples/hooks/bashcommandvalidator_example

除錯與維護

  • 使用 /hooks 檢查設定。
  • 確認設定檔為有效 JSON。
  • 手動測試命令與檢查 exit code。
  • 使用 claude --debug 追蹤 hooks 執行情況。

總結

Claude Code hooks 這樣的更新,至少讓我可以接上完成提醒事件,讓我的小腦袋瓜可以被 notify,當然也可以想到許多不同的應用情境,之前在 slack hook 裡面所採取的模式,似乎都可以動了起來。

這樣的流程提供了極高的自動化與自訂彈性,但同時帶來安全風險。建議在安全環境下充分測試,並遵循最佳實踐,才能發揮其最大效益。(畢竟就還是實實在在可以寫檔案,讀檔案,請閣下自行體驗)

參考連結

社群活動分享

如果你看完這篇文章,也開始對「怎麼用 AI 幫你加速、放大你的想法」感到興趣,那你絕對不能錯過這場活動👇

🎤 🐻 Coding Bear 台北場|來聊什麼是 Vibe Coding 台北場

我們將深入分享如何結合 AI 與程式、創意、內容製作,

讓你用最自然的方式,讓 AI 成為你的工作室助手。

📅 時間:7/16(三)18:30

👉 報名連結:https://codingbear.kktix.cc/events/ai-vibe-coding-2025-07-taipei

天南地北來亂聊,從設計、內容到自動化,無論你是創作者還是開發者,這場講座也許會有實用又有趣的靈感(吧)。來聊聊 AI 怎麼幫你少做一點雜事、多做一點你真的想做的事吧!

留言

這個網誌中的熱門文章

Vibe Coding:到底?氛圍驅動程式開發必殺技?

Vibe Coding(氛圍編程) 是由 OpenAI 共同創辦人 Andrej Karpathy 在 2025 年提出的革命性程式開發方式,它讓開發者透過自然語言與 AI 對話來生成程式碼,徹底改變了傳統的編程模式。 這種開發方式的核心理念是 「順著感覺走」 ,讓 AI 處理技術細節,開發者專注於創意和需求描述。 Vibe Coding 需要基本上的規劃和執行,但並沒有強制規範,從日常經驗來說可分為三個階段, 前期準備、開發過程、和後期維護 三個關鍵階段。每個階段都有其特定的任務和注意事項,正確執行這些步驟將大幅提升開發效率和程式品質。 將靈感與需求透過 AI 快速轉化成產品功能或原型。以下幫你分成 「前、中、後」 三階段要做的事情,適合你自己做、或帶團隊做 前期:設定 vibe & 準備素材 這個階段的重點是 「建立開發語境」 ,因為 AI 的生成表現高度依賴前期提供的上下文與資料。 明確目標 :釐清要解決的問題、預期要做的功能與核心價值。例如在筆記軟體的情境中,可能是:「我要做一款讓使用者能用 Markdown 記錄筆記,並提供標籤與全文搜尋功能的簡單 App。」 收集靈感 :觀察同類產品(如 Obsidian、Notion)、蒐集市場痛點(例如太多筆記軟體無法脫機使用,或同步效能差)。 建立語境 :準備初步 prompt、背景知識、產品定位、品牌調性、目標使用者輪廓等。 確認資源 :決定用哪些工具(Gemini、ChatGPT、設計軟體、流程管理工具等)。 確認完上述內容之後,就可以先開始進行準備規格,進行第一次的 Vibe Coding 方向驗證 提示詞模板準備 很多人會跳過這步驟,但一份 「好的 AI 提示詞模板」 將決定接下來每一次 AI 對話的品質。有效的提示詞模板需具備: 描述具體且無歧義 包含技術要求和約束條件 提供範例資料和測試案例 指定程式碼風格和慣例 例如針對筆記軟體的案例:   「建立一個支援 AI 功能純文字筆記,輸入內容可即時渲染;需支援儲存到本地檔案,提供標籤欄位做分類;以 React 架構,程式風格採用 Tailwind style components 並使用 hooks。」 開發工具選擇 開發工具的選擇 同樣重要,目前市場上主要的 ...

[CSS] z-index 在不同瀏覽器繼承問題

今天會討論到這個課題,是因為要實做一個Popup dialog,所以我們希望的結果如下圖。 可是在IE7 卻發生了這樣的情況。 Popup不論怎麼設定z-index都無法浮在最上層,我們看一下html架構發生什麼事情。