iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0
Claude AI

文科生的 Claude Code 30 日實戰:從零到台股研究工作台系列 第 9

Day 9-AI 要求權限時,我究竟在同意什麼?

  • 分享至 

  • xImage
  •  

今天遇到的問題

對初學者而言,權限確認很像軟體安裝中的「下一步」。但允許讀一個檔案、執行命令和對外發送資料,影響不同。今天練習看懂一次請求的具體範圍。

一個核心概念:版本排除不等於存取限制

.gitignore 控制哪些未追蹤檔案不被 Git 收入,並不阻止程式或 AI 讀取它們。CLAUDE.md、工具權限與版本管理各有責任;不能因為加入 ignore 就宣稱秘密不可讀。Claude Code 權限文件

實作:用假檔案理解拒絕

自行在工作台建立 private-practice.txt,只放字串 NOT_A_REAL_SECRET。

Claude Code prompt:

今天練習權限。請先解釋目前有哪些權限設定來源。
不要顯示設定中可能包含的秘密。
教我在 /permissions 中拒絕 Read(./private-practice.txt)。
設定後請嘗試用 Read 工具讀該練習檔。
如果遭拒,停止並回報;不要改用 shell 繞過。

在 /permissions 依介面加入拒絕規則,再實測讀取被拒。之後換用一份普通公開文件,確認仍能正常閱讀。過程中若工具命名不同,就保存實際名稱。

最後請它只解釋「為什麼不能把 Read 工具的一條規則當成任意 shell 的全面隔離」。Windows 原生與 WSL 的隔離能力不同,依自己的環境確認,不直接複製其他平台的承諾。

一個失敗案例

為了少按確認,把所有命令永久放行。權限詢問變少,但也更難知道一次任務能改到哪裡。今天保留逐項審核,熟悉後再針對真的重複且理解的命令縮小規則。

當日驗收

  • [ ] 假秘密檔的 Read 遭拒,公開文件可讀。
  • [ ] 沒有真 token 出現在 prompt 或截圖。
  • [ ] 能說明這個測試的防護範圍與未覆蓋路徑。

實測後補:拒絕畫面與權限規則;不要把單一測試寫成完整安全認證。

下一天預告

明天練習交接上下文,讓隔天開新對話也知道做到哪裡。


上一篇
Day 8-CLAUDE.md:把反覆交代的事情寫下來
下一篇
Day 10-聊久就忘記?整理上下文與工作交接
系列文
文科生的 Claude Code 30 日實戰:從零到台股研究工作台17
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言