pi-guard
为Pi工具提供通用权限控制系统
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:pi-guard。 它的用途是:为Pi工具提供通用权限控制系统 完整的 Skill 内容见:https://321skill.com/skills/pi-guard/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“请帮我清理`/tmp`目录下所有超过7天的.log文件。”,AI在调用bash工具执行`find`和`rm`命令前,pi-guard会检查该命令是否符合预设的路径(`/tmp/*.log`)和模式规则,只有匹配的才允许执行,否则会被拦截并提示权限不足。
介绍
pi-guard是一个为Pi工具设计的通用权限系统。它主要解决了在多用户或复杂工作流环境中,如何安全、可控地授权AI助手(如Claude)使用底层系统工具(如bash命令、文件操作)的问题。通过定义清晰的权限规则,它可以防止AI执行未经授权的危险操作,提升系统安全性。
使用pi-guard时,你需要通过npm安装它,并在你的Pi工具配置中引入。其核心是定义一个权限配置文件,你可以在其中为不同的工具(如bash、file)或自定义工具设置匹配规则(Matchers)。这些规则可以基于命令模式、文件路径、用户角色等进行精细控制,决定AI助手可以执行哪些操作。
这个Skill非常适合需要在生产环境或敏感项目中集成AI助手能力的开发者、运维工程师和团队负责人。他们希望赋予AI助手一定的自动化能力,但又必须将风险控制在安全边界内,避免误操作导致数据丢失或系统故障。
使用建议:建议从严格的权限规则开始,仅开放必要的操作权限,并随着对AI助手行为的信任度增加逐步放宽。注意事项:权限配置需要仔细测试,错误的规则可能导致功能无法正常工作或留下安全漏洞。它主要管理的是AI工具的调用权限,而非替代操作系统层面的用户权限管理。
核心特点
pi-guard的核心在于其“可扩展的匹配器(extensible matchers)”设计,允许开发者为核心工具(bash、file)和任何自定义工具定义精细的权限规则,而同类权限工具往往只提供固定的、有限的权限检查。
注意事项
它主要管理通过Pi工具框架调用的操作,不适用于直接管理操作系统用户权限或非Pi工具集成的AI代理。
常见问题
pi-guard能防止AI执行rm -rf /吗?
可以,通过在bash工具的匹配器中设置规则,禁止匹配此类危险模式的命令。
它支持基于用户的动态权限吗?
支持,可以通过可扩展的匹配器逻辑,结合上下文信息(如用户身份)来实现动态权限判断。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/pi-guard/raw/index.md 读取 pi-guard 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/pi-guard/raw/index.md(查看排版版本)