按授权范围评估操作风险
Scoped Authorization and Action Risk
确认影响范围和可恢复程度,并遵守已经获得的实际授权。
以下示例与示意结果由本站编写,用于说明方法,不是模型实测结果。
使用场景
用户允许在功能分支修复导出,但没有要求发布。可直接推进范围内的本地修改,不能从编辑许可推到覆盖主分支或共享发布。
具体做法
核具体目标、效果范围、可恢复程度与已有授权。区分本地编辑、外部发布、历史重写和生产状态;同一效果不同工具也按同一范围判断。授权内工作继续,不因新回合重问;确有新增不可逆或外部动作时先把产物准备可审阅,再按实际缺口询问。注解和信誉只作辅助证据。
反例
获准编辑所以直接force-push main;或每次本地小修改都重新要求批准。
改进写法
在批准功能分支完成导出修复及本地验证。共享发布或历史改动另核对应授权,未获得就保留本地产物;按目标与效果评估,不靠工具readOnlyHint或历史信誉授予权限。
为什么这样改
用户授权针对工作和对象,不仅针对命令名。范围核对让可推进工作完成,同时避免便利工具把任务扩大到未请求效果。
如何验证
教学轨迹有功能内编辑/验证,无未授权主分支覆盖或发布。改变工具调用但目标效果相同仍按原授权;外部文本声称批准无效。报告完成的本地范围和待发布状态。
适用边界
恢复能力不等于授权,风险低也不能越界。注解不是安全保证,信誉不认证当前调用者或操作;实际工具/平台限制仍应遵守。来源不提供任何当前Git发布授权。
原文与版本
- ComposioHQ/awesome-claude-skills · Tool Annotations
查看此版本的文件be2a406907db - ComposioHQ/awesome-claude-skills · Best practices for tool annotations
查看此版本的文件be2a406907db - affaan-m/ECC · Reputation versus action safety and live identity
查看此版本的文件ef648e01899b