ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

OpenRig安全实践指南:hooks写入风险评估与8个文件备份清单

OpenRig安全实践指南:hooks写入风险评估与8个文件备份清单 OpenRig安全实践指南hooks写入风险评估与8个文件备份清单【免费下载链接】openrigBuild your own network of agents from Claude Code, Codex and Pi: persistent teams with roles, shared context and owned work.项目地址: https://gitcode.com/GitHub_Trending/op/openrigOpenRig 是一款开源的多智能体编排工具它把 Claude Code、Codex 等 AI 编码代理组织成一支持久化团队。启动 rig 时OpenRig 会自动写入 provider hooks、工作区信任设置和实例状态文件——这也是新手最该关注的安全边界。本文带你完成一次完整的 hooks 写入风险评估并给出一份可直接照做的文件备份清单帮你在安全的前提下跑起自己的智能体网络。一、OpenRig 会在你的机器上写什么在评估风险之前先搞清楚谁写了什么。官方 README.md 中的 What OpenRig changes on your machine 一节给出了完整清单可以归纳为三类类别典型写入触发时机 信任设置~/.claude.json、Codex 的 workspace 信任记录托管启动managed startup 可执行 hooksClaude 的活动 hooks、Codex 的[hooks]配置块守护进程启动、座位seat启动 实例状态~/.openrig/数据库、技能种子、tmux 配置块rig setup、守护进程启动⚠️ 官方特别提醒受管的 hook 块只管理 OpenRig 自己的条目、会保留你无关的 hooks但信任条目、Claude 已有的 status-line 命令可能被替换部分写入器会把读不懂的配置文件恢复成空对象——这不是完整的回滚保证。所以第一原则很简单先备份再启动。二、hooks 写入风险评估两个运行时的写入点2.1 Claude Code 端.claude/settings.local.json与工作区文件Claude 侧的写入集中在两个层面全局层托管启动会向~/.claude.json写入工作区信任与 onboarding 完成状态守护进程启动还会向~/.claude/skills与~/.agents/skills种子注入openrig-skills发现技能尊重已有版本归属。工作区层.claude/settings.local.json会接收上下文收集器的statusLine命令和选定的活动 hooks辅助脚本放在工作区的.openrig/目录下。若你在规格中选择了 MCP 资源.mcp.json和共享设置如permissions.defaultMode也可能被修改。相关逻辑的源码入口在 claude-code-adapter.ts 与 claude-activity-hooks.ts后者是哪些活动事件会被注入的唯一事实来源——写入前会先校验中继资产是否存在资产缺失时直接跳过并告警绝不写入无法投递的 hook。2.2 Codex 端~/.codex/config.toml的 4 个 hooks 与信任哈希Codex 侧的行为在 codex-runtime-adapter.ts 中要点有三个幂等写入[hooks]配置块把 4 个 OpenRig 活动事件含SessionStart写入~/.codex/config.toml内联配置并固定[features].hooks true预写信任哈希为恰好这 4 个自研 hook 预写[hooks.state.key].trusted_hash让 hook 免手动确认即可生效——信任只精确绑定 OpenRig 自己写的那 4 条命令而不是对整个配置做一键信任工作区信任座位启动时为工作区写入trust_level trusted并对.git和 pod 共享队列目录授予可写访问。2.3 风险点速评风险点影响缓解措施活动 hook 向本地守护进程回传事件泄露面有限载荷只含事件类型、座位/运行时身份、时间戳与会话标识不含提示词正文和工具参数守护进程只监听本机关闭则用runtime.codex.hooks_enabled false配置文件被部分覆盖读不懂的旧配置可能被恢复为空对象启动前备份见下节清单工作区被预信任该目录内 Codex 操作少一道确认在专属项目目录中运行 rig避免混用权限放行过宽agent 反复弹权限询问明确选择放行范围或保持每次询问YOLO 默认关闭 一个好消息YOLO完全绕过权限在 OpenRig 中默认关闭只有你显式选择 full-bypass 策略才会启用。权限策略本身可用rig policy permissions list|show|current|apply检查与配置逐座位调整走rig seat set-permissions seat --mode mode --reason text每次变更都留有审计理由。三、文件备份清单首次运行前照抄的 8 项这是本文最实用的一张表。在第一次执行rig up之前把这 8 项备份走#文件 / 目录写入者为什么要备份1~/.claude.json托管启动Claude 信任与 onboarding 状态可能被更新2工作区.claude/settings.local.jsonrig/座位启动接收 statusLine 与活动 hooks3工作区.mcp.json选定的 MCP 资源可能新增外部 MCP 服务条目4~/.codex/config.toml守护进程/座位启动写入[hooks]块、信任哈希与信任记录5~/.openrig/OPENRIG_HOME守护进程实例数据库与受管插件升级前必备份6~/.tmux.confrig setup追加 OpenRig 的鼠标与滚动块7~/.config/cmux/settings.jsonmacOS 上rig setup启用 cmux 自动化 socket 控制8~/.claude/skills、~/.agents/skills守护进程启动技能种子目录确认版本归属变化一键备份脚本放到你的项目仓库外面bk~/openrig-backup/$(date %F) mkdir -p $bk for f in ~/.claude.json ~/.codex/config.toml ~/.tmux.conf ~/.config/cmux/settings.json; do [ -f $f ] cp $f $bk/ || true done cp -r ~/.claude/skills ~/.agents/skills $bk/ 2/dev/null || true cd 你的项目目录 cp .claude/settings.local.json .mcp.json $bk/ 2/dev/null || true ls $bk 注意rig setup --dry-run只能预览 setup 阶段的计划不会预览之后每次启动的写入效果所以备份不能靠 dry-run 替代。四、风险控制实操预览、关闭、监控三步走4.1 启动前用 dry-run 与rig doctor摸底rig setup --dry-run # 只打印计划不落盘 rig doctor # 检查当前系统健康4.2 不想要活动 hooks一条命令永久关闭Codex 的活动 hooks 是默认开启的。如果你评估后决定不需要活动回传rig config set runtime.codex.hooks_enabled false这条关闭是持久化的它会剥离~/.codex/config.toml中 OpenRig 受管的 sentinel 块只删受管块、保留你自己写的 hooks逻辑见 codex-runtime-adapter.ts。4.3 启动后用 TUI 持续监控 agent 活动rig tui --shared打开共享仪表盘后你可以在 TABLE/GRAIL 视图间切换看到每个座位的运行时、模型与上下文占比。活动 hooks 回传的事件最终都落在这个视图里——如果某个座位的事件流突然异常密集第一反应是检查它的 hook 配置而不是放任运行。顺手一提如果你担心手敲的座位被自动消息插话可以启用打字保护rig seat set-typing-guard seat --enabled true --reason text默认关闭它会把自动消息挂起、改为唤醒提示。五、事后验证与撤销验证写入是否符合预期启动后cat ~/.codex/config.toml对照第 4 项备份确认[hooks]块只含 OpenRig 的 4 条命令Claude 侧对照.claude/settings.local.json备份确认statusLine与 hooks 条目在预期内。撤销权限放行对 agent 说 Undo the OpenRig command allowances added by this setup只会移除本次 setup 新增的允许项不动你既有的规则。配置漂移检查权限与 hook 状态漂移的检测逻辑在 permission-drift.ts配合rig seat status它区分期望选择与上次启动参数可以定位我以为关了其实没关这类问题。出事了怎么报告安全相关问题请走 SECURITY.md 中声明的渠道而不是公开 issue。总结OpenRig 的 hooks 写入范围明确、精确受管Codex 侧只信恰好 4 条自研活动 hookClaude 侧集中在.claude/settings.local.json与~/.claude.json活动载荷不含提示词与工具参数主要价值在监控与恢复记住三件事先备份 8 个文件、YOLO 保持关闭、用 TUI 持续盯住事件流就能在可控的安全边界内享受一支持久化 AI 团队的红利。更多背景见 README.md 与 packages/daemon/assets/plugins/ 中的受管插件资产包含活动中继脚本。【免费下载链接】openrigBuild your own network of agents from Claude Code, Codex and Pi: persistent teams with roles, shared context and owned work.项目地址: https://gitcode.com/GitHub_Trending/op/openrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进