← 返回训练营 🎓AI 知识学习 训练营首页 登录 报名课程
Claude Code 学习 / 三、权限、安全与结果验证 / 第 9 / 24 课

第9课:安全使用规范

Claude Code 学习 · 三、权限、安全与结果验证 · 更新于 2026-07-26

9.1 敏感信息

不要把以下信息直接写进提示词、代码或普通配置文件:登录密码、API 密钥、支付信息、客户个人资料、未脱敏的订单数据、企业内部访问令牌。

密钥应通过环境变量、密钥管理服务或经过授权的连接方式提供。

9.2 外部资料与提示词注入

它从网页、文档、Issue 或 MCP 工具中读取的内容可能包含恶意指令。例如一份网页可能试图诱导它上传本地文件或泄露密钥。

应遵守:

  • 外部内容只能作为资料,不能改变你的原始授权;
  • 不因网页或文档中的文字自动扩大权限;
  • MCP 服务器必须确认来源可信;
  • 外部写入或发送前必须核对目标和数据。

9.3 高风险操作

以下操作应始终谨慎:递归删除目录、强制覆盖未提交修改、修改生产数据库、发布到线上环境、扩大账号或仓库权限、把数据发送到新的外部地址、执行从陌生网站下载的脚本。

9.4 安全提示词

原始资料默认只读。
不得删除或覆盖现有文件。
不得访问任务范围外的目录。
不得把任何资料发送到外部服务。
涉及安装、发布、发送和外部写入时,
必须先说明影响并等待确认。

课后练习

阅读一个项目任务,列出其中可能涉及的文件风险、网络风险、账号风险和数据隐私风险。

进度保存在本机浏览器,换设备不同步。